CVE-2014-6271

Critica9.8 Pubblicata il 24 set 2014

GNU Bash fino alla versione 4.3 elabora le stringhe finali che seguono le definizioni di funzione nei valori delle variabili d'ambiente, il che consente ad attaccanti remoti di eseguire codice arbitrario tramite un ambiente appositamente costruito, come dimostrato da vettori che coinvolgono la funzionalità ForceCommand di OpenSSH sshd, i moduli mod_cgi e mod_cgid di Apache HTTP Server, script eseguiti da client DHCP non specificati e altre situazioni in cui l'impostazione dell'ambiente avviene attraverso un confine di privilegi rispetto all'esecuzione di Bash, noto anche come "ShellShock." NOTA: la correzione originale per questo problema era errata; CVE-2014-7169 è stato assegnato per coprire la vulnerabilità che è ancora presente dopo la correzione errata.

Sfruttata attivamente

  • Nel catalogo CISA delle vulnerabilità sfruttate dal 28 gen 2022
  • Le agenzie federali statunitensi devono correggerla entro il 28 lug 2022 (direttiva BOD 22-01)
  • Primo attacco osservato 5 giorni dopo la divulgazione
  • Confermata dai sensori, non solo da segnalazioni

Apply updates per vendor instructions.

Fonte: CISA KEV · 3 ott 2026 8 set 2026 3 set 2026 20 ago 2026 4 giu 2026 11 mar 2026

Punteggio CVSS9.8 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Tipo di debolezza (CWE)CWE-78, CWE-78
Vendorredhat, debian, suse, oracle, gnu, qnap, opensuse, arista, mageia

Prodotti coinvolti

VendorProdottoVersioni
gnubash<= 4.3
aristaeos< 4.9.12
oraclelinux4
qnapqts< 4.1.1
mageiamageia3.0
redhatgluster storage server for on-premise2.1
redhatvirtualization3.4
redhatenterprise linux4.0
redhatenterprise linux desktop5.0
redhatenterprise linux eus5.9
redhatenterprise linux for ibm z systems5.9_s390x
redhatenterprise linux for power big endian5.0_ppc
redhatenterprise linux for power big endian eus6.5_ppc64
redhatenterprise linux for scientific computing6.0
redhatenterprise linux server5.0
redhatenterprise linux server aus5.6
redhatenterprise linux server from rhui5.0
redhatenterprise linux server tus6.5
redhatenterprise linux workstation5.0
susestudio onsite1.3
opensuseopensuse12.3
suselinux enterprise desktop11
suselinux enterprise server10
suselinux enterprise software development kit11
debiandebian linux7.0

Articoli correlati

This product uses the NVD API but is not endorsed or certified by the NVD.

La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.

Database CVE