Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en GNU Bash (CVE-2014-6271)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
24/09/2014
Última modificación:
12/04/2025

Descripción

GNU Bash hasta la versión 4.3 procesa cadenas finales después de las definiciones de funciones en los valores de variables de entorno, lo que permite a atacantes remotos ejecutar código arbitrario a través de un entorno manipulado, tal como se ha demostrado por vectores que involucran la característica ForceCommand en sshd OpenSSH, los módulos mod_cgi y mod_cgid en el Apache HTTP Server, scripts ejecutados por clientes DHCP no especificados, y otras situaciones en las cuales el ajuste de entorno ocurre a través de un límite privilegiado de la ejecución de Bash, también conocido como "ShellShock." NOTA: la reparación original para este problema era incorrecta; CVE-2014-7169 ha sido asignada para cubrir la vulnerabilidad que todavía está presente después de la solución incorrecta.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:gnu:bash:*:*:*:*:*:*:*:* 4.3 (incluyendo)
cpe:2.3:o:arista:eos:*:*:*:*:*:*:*:* 4.9.0 (incluyendo) 4.9.12 (excluyendo)
cpe:2.3:o:arista:eos:*:*:*:*:*:*:*:* 4.10.0 (incluyendo) 4.10.9 (excluyendo)
cpe:2.3:o:arista:eos:*:*:*:*:*:*:*:* 4.11.0 (incluyendo) 4.11.11 (excluyendo)
cpe:2.3:o:arista:eos:*:*:*:*:*:*:*:* 4.12.0 (incluyendo) 4.12.9 (excluyendo)
cpe:2.3:o:arista:eos:*:*:*:*:*:*:*:* 4.13.0 (incluyendo) 4.13.9 (excluyendo)
cpe:2.3:o:arista:eos:*:*:*:*:*:*:*:* 4.14.0 (incluyendo) 4.14.4f (excluyendo)
cpe:2.3:o:oracle:linux:4:*:*:*:*:*:*:*
cpe:2.3:o:oracle:linux:5:-:*:*:*:*:*:*
cpe:2.3:o:oracle:linux:6:-:*:*:*:*:*:*
cpe:2.3:o:qnap:qts:*:*:*:*:*:*:*:* 4.1.1 (excluyendo)
cpe:2.3:o:qnap:qts:4.1.1:-:*:*:*:*:*:*
cpe:2.3:o:qnap:qts:4.1.1:build_0927:*:*:*:*:*:*
cpe:2.3:o:mageia:mageia:3.0:*:*:*:*:*:*:*
cpe:2.3:o:mageia:mageia:4.0:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información