CVE-2014-6277
GNU Bash jusqu’à la version 4.3 bash43-026 n’analyse pas correctement les définitions de fonctions dans les valeurs des variables d’environnement, ce qui permet à des attaquants distants d’exécuter du code arbitraire ou de provoquer un déni de service (accès à une mémoire non initialisée et opérations de lecture et d’écriture via un pointeur non fiable) au moyen d’un environnement spécialement conçu, comme le démontrent des vecteurs impliquant la fonctionnalité ForceCommand d’OpenSSH sshd, les modules mod_cgi et mod_cgid d’Apache HTTP Server, des scripts exécutés par des clients DHCP non spécifiés et d’autres situations dans lesquelles la définition de l’environnement s’effectue à travers une frontière de privilèges par rapport à l’exécution de Bash. REMARQUE : cette vulnérabilité existe en raison d’un correctif incomplet pour CVE-2014-6271 et CVE-2014-7169.
Alerte précoce : exploitation observée
- Exploitation observée depuis le 1 mars 2018
- Pas encore dans le catalogue officiel de la CISA
- Première attaque observée 1250 jours après la divulgation
Source : VulnCheck KEV · 31 mars 2025 1 mars 2018
AV:N/AC:L/Au:N/C:C/I:C/A:CProduits concernés
| Éditeurs | Produit | Versions |
|---|---|---|
| gnu | bash | 1.14.0 |
Articles liés

CISA ajoute des failles de ProFTPD, Struts, BIND, ONLYOFFICE et Strapi au catalogue KEV, en raison de l'exploitation par Flax Typhoon
Selon The Hacker News, CISA a ajouté cinq failles ProFTPD, Struts, BIND, ONLYOFFICE et Strapi au KEV après exploitation attribuée à Flax Typhoon.

Le FBI saisit sept domaines liés aux opérations de reconnaissance et de diffusion de logiciels malveillants de Flax Typhoon
Saisie par le FBI de sept domaines liés à MicroScan et FishHub, plateformes attribuées à Flax Typhoon pour reconnaissance et diffusion de malwares.
This product uses the NVD API but is not endorsed or certified by the NVD.
La description technique est notre traduction du texte original du NVD, en anglais.