CVE-2014-6277
GNU Bash fino alla versione 4.3 bash43-026 non analizza correttamente le definizioni di funzione nei valori delle variabili d’ambiente, consentendo agli aggressori remoti di eseguire codice arbitrario o causare una denial of service (accesso a memoria non inizializzata e operazioni di lettura e scrittura tramite puntatori non attendibili) tramite un ambiente appositamente creato, come dimostrato da vettori che coinvolgono la funzionalità ForceCommand in OpenSSH sshd, i moduli mod_cgi e mod_cgid in Apache HTTP Server, script eseguiti da client DHCP non specificati e altre situazioni in cui l’impostazione dell’ambiente avviene oltre un confine di privilegi rispetto all’esecuzione di Bash. NOTA: questa vulnerabilità esiste a causa di una correzione incompleta per CVE-2014-6271 e CVE-2014-7169.
Preallarme: sfruttamento osservato
- Sfruttamento osservato dal 1 mar 2018
- Non ancora nel catalogo ufficiale CISA
- Primo attacco osservato 1250 giorni dopo la divulgazione
Fonte: VulnCheck KEV · 31 mar 2025 1 mar 2018
AV:N/AC:L/Au:N/C:C/I:C/A:CProdotti coinvolti
| Vendor | Prodotto | Versioni |
|---|---|---|
| gnu | bash | 1.14.0 |
Articoli correlati

CISA aggiunge al KEV le falle di ProFTPD, Struts, BIND, ONLYOFFICE e Strapi per l'abuso da parte di Flax Typhoon
CISA aggiunge cinque falle di ProFTPD, Struts, BIND, ONLYOFFICE e Strapi al KEV dopo lo sfruttamento attribuito a Flax Typhoon. Dettagli e avviso.

FBI sequestra sette domini usati per le attività di scansione e malware di Flax Typhoon
FBI sequestra sette domini attribuiti a Flax Typhoon per MicroScan e FishHub per scansione, malware e accesso remoto, secondo le autorità USA.
This product uses the NVD API but is not endorsed or certified by the NVD.
La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.