CVE-2014-7169
GNU Bash jusqu'à la version 4.3 bash43-025 traite les chaînes de caractères superflues qui suivent certaines définitions de fonctions mal formées dans les valeurs des variables d'environnement, ce qui permet à des attaquants distants d'écrire dans des fichiers ou, éventuellement, d'avoir d'autres effets inconnus via un environnement forgé, comme démontré par des vecteurs impliquant la fonctionnalité ForceCommand de sshd d'OpenSSH, les modules mod_cgi et mod_cgid du serveur HTTP Apache, des scripts exécutés par des clients DHCP non précisés, et d'autres situations dans lesquelles la définition de l'environnement intervient à travers une frontière de privilèges depuis une exécution de Bash. NOTE : cette vulnérabilité existe en raison d'un correctif incomplet pour CVE-2014-6271.
Activement exploitée
- Dans le catalogue CISA des vulnérabilités exploitées depuis le 28 janv. 2022
- Les agences fédérales américaines doivent la corriger avant le 28 juil. 2022 (BOD 22-01)
- Première attaque observée 5 jours après la divulgation
Apply updates per vendor instructions.
Source : CISA KEV · 31 mars 2025 28 janv. 2022 1 mars 2018 30 sept. 2014
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HProduits concernés
| Éditeurs | Produit | Versions |
|---|---|---|
| gnu | bash | <= 4.3 |
| arista | eos | < 4.9.12 |
| oracle | linux | 4 |
| qnap | qts | < 4.1.1 |
| mageia | mageia | 3.0 |
| redhat | gluster storage server for on-premise | 2.1 |
| redhat | virtualization | 3.4 |
| redhat | enterprise linux | 4.0 |
| redhat | enterprise linux desktop | 5.0 |
| redhat | enterprise linux eus | 5.9 |
| redhat | enterprise linux for ibm z systems | 5.9_s390x |
| redhat | enterprise linux for power big endian | 5.0_ppc |
| redhat | enterprise linux for power big endian eus | 6.5_ppc64 |
| redhat | enterprise linux for scientific computing | 6.0 |
| redhat | enterprise linux server | 5.0 |
| redhat | enterprise linux server aus | 5.6 |
| redhat | enterprise linux server from rhui | 5.0 |
| redhat | enterprise linux server tus | 6.5 |
| redhat | enterprise linux workstation | 5.0 |
| suse | studio onsite | 1.3 |
| opensuse | opensuse | 12.3 |
| suse | linux enterprise desktop | 11 |
| suse | linux enterprise server | 10 |
| suse | linux enterprise software development kit | 11 |
| debian | debian linux | 7.0 |
Articles liés

CISA ajoute des failles de ProFTPD, Struts, BIND, ONLYOFFICE et Strapi au catalogue KEV, en raison de l'exploitation par Flax Typhoon
Selon The Hacker News, CISA a ajouté cinq failles ProFTPD, Struts, BIND, ONLYOFFICE et Strapi au KEV après exploitation attribuée à Flax Typhoon.

Le FBI saisit sept domaines liés aux opérations de reconnaissance et de diffusion de logiciels malveillants de Flax Typhoon
Saisie par le FBI de sept domaines liés à MicroScan et FishHub, plateformes attribuées à Flax Typhoon pour reconnaissance et diffusion de malwares.
This product uses the NVD API but is not endorsed or certified by the NVD.
La description technique est notre traduction du texte original du NVD, en anglais.