CVE-2014-7169

Critique9.8 Publiée le 25 sept. 2014

GNU Bash jusqu'à la version 4.3 bash43-025 traite les chaînes de caractères superflues qui suivent certaines définitions de fonctions mal formées dans les valeurs des variables d'environnement, ce qui permet à des attaquants distants d'écrire dans des fichiers ou, éventuellement, d'avoir d'autres effets inconnus via un environnement forgé, comme démontré par des vecteurs impliquant la fonctionnalité ForceCommand de sshd d'OpenSSH, les modules mod_cgi et mod_cgid du serveur HTTP Apache, des scripts exécutés par des clients DHCP non précisés, et d'autres situations dans lesquelles la définition de l'environnement intervient à travers une frontière de privilèges depuis une exécution de Bash. NOTE : cette vulnérabilité existe en raison d'un correctif incomplet pour CVE-2014-6271.

Activement exploitée

  • Dans le catalogue CISA des vulnérabilités exploitées depuis le 28 janv. 2022
  • Les agences fédérales américaines doivent la corriger avant le 28 juil. 2022 (BOD 22-01)
  • Première attaque observée 5 jours après la divulgation

Apply updates per vendor instructions.

Source : CISA KEV · 31 mars 2025 28 janv. 2022 1 mars 2018 30 sept. 2014

Score CVSS9.8 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Type de faiblesse (CWE)CWE-78, CWE-78
Éditeursredhat, debian, suse, oracle, gnu, qnap, opensuse, arista, mageia

Produits concernés

ÉditeursProduitVersions
gnubash<= 4.3
aristaeos< 4.9.12
oraclelinux4
qnapqts< 4.1.1
mageiamageia3.0
redhatgluster storage server for on-premise2.1
redhatvirtualization3.4
redhatenterprise linux4.0
redhatenterprise linux desktop5.0
redhatenterprise linux eus5.9
redhatenterprise linux for ibm z systems5.9_s390x
redhatenterprise linux for power big endian5.0_ppc
redhatenterprise linux for power big endian eus6.5_ppc64
redhatenterprise linux for scientific computing6.0
redhatenterprise linux server5.0
redhatenterprise linux server aus5.6
redhatenterprise linux server from rhui5.0
redhatenterprise linux server tus6.5
redhatenterprise linux workstation5.0
susestudio onsite1.3
opensuseopensuse12.3
suselinux enterprise desktop11
suselinux enterprise server10
suselinux enterprise software development kit11
debiandebian linux7.0

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE