CVE-2014-7169
GNU Bash fino alla versione 4.3 bash43-025 elabora le stringhe finali dopo alcune definizioni di funzione malformate nei valori delle variabili d'ambiente, il che consente ad attaccanti remoti di scrivere su file o eventualmente di produrre altri effetti sconosciuti tramite un ambiente appositamente costruito, come dimostrato da vettori che coinvolgono la funzionalità ForceCommand in OpenSSH sshd, i moduli mod_cgi e mod_cgid di Apache HTTP Server, script eseguiti da client DHCP non specificati e altre situazioni in cui l'impostazione dell'ambiente avviene attraverso un confine di privilegio rispetto all'esecuzione di Bash. NOTA: questa vulnerabilità esiste a causa di una correzione incompleta della CVE-2014-6271.
Sfruttata attivamente
- Nel catalogo CISA delle vulnerabilità sfruttate dal 28 gen 2022
- Le agenzie federali statunitensi devono correggerla entro il 28 lug 2022 (direttiva BOD 22-01)
- Primo attacco osservato 5 giorni dopo la divulgazione
Apply updates per vendor instructions.
Fonte: CISA KEV · 31 mar 2025 28 gen 2022 1 mar 2018 30 set 2014
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HProdotti coinvolti
| Vendor | Prodotto | Versioni |
|---|---|---|
| gnu | bash | <= 4.3 |
| arista | eos | < 4.9.12 |
| oracle | linux | 4 |
| qnap | qts | < 4.1.1 |
| mageia | mageia | 3.0 |
| redhat | gluster storage server for on-premise | 2.1 |
| redhat | virtualization | 3.4 |
| redhat | enterprise linux | 4.0 |
| redhat | enterprise linux desktop | 5.0 |
| redhat | enterprise linux eus | 5.9 |
| redhat | enterprise linux for ibm z systems | 5.9_s390x |
| redhat | enterprise linux for power big endian | 5.0_ppc |
| redhat | enterprise linux for power big endian eus | 6.5_ppc64 |
| redhat | enterprise linux for scientific computing | 6.0 |
| redhat | enterprise linux server | 5.0 |
| redhat | enterprise linux server aus | 5.6 |
| redhat | enterprise linux server from rhui | 5.0 |
| redhat | enterprise linux server tus | 6.5 |
| redhat | enterprise linux workstation | 5.0 |
| suse | studio onsite | 1.3 |
| opensuse | opensuse | 12.3 |
| suse | linux enterprise desktop | 11 |
| suse | linux enterprise server | 10 |
| suse | linux enterprise software development kit | 11 |
| debian | debian linux | 7.0 |
Articoli correlati

CISA aggiunge al KEV le falle di ProFTPD, Struts, BIND, ONLYOFFICE e Strapi per l'abuso da parte di Flax Typhoon
CISA aggiunge cinque falle di ProFTPD, Struts, BIND, ONLYOFFICE e Strapi al KEV dopo lo sfruttamento attribuito a Flax Typhoon. Dettagli e avviso.

FBI sequestra sette domini usati per le attività di scansione e malware di Flax Typhoon
FBI sequestra sette domini attribuiti a Flax Typhoon per MicroScan e FishHub per scansione, malware e accesso remoto, secondo le autorità USA.
This product uses the NVD API but is not endorsed or certified by the NVD.
La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.