Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2015-09249

CVSS: 10
30.09.2014

Уязвимости операционной системы CentOS, позволяющие удаленному злоумышленнику нарушить конфиденциальность, целостность и доступность защищаемой информации

Множественные уязвимости пакета bash-debuginfo-3.2 операционной системы CentOS, эксплуатация которых может привести к нарушению конфиденциальности, целостности и доступности защищаемой информации. Эксплуатация уязвимостей может быть осуществлена удаленно
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 30.09.2014
Наличие эксплойта: Данные уточняются
Способ эксплуатации: Инъекция
Способ устранения: Нет данных
Меры по устранению: Обновление пакета до более новой версии. Информация о версии исправленного пакета содержится в уведомлении безопасности:
https://rhn.redhat.com/errata/RHSA-2014-1293.html
https://rhn.redhat.com/errata/RHSA-2014-1306.html
https://rhn.redhat.com/errata/RHSA-2014-1294.html
https://rhn.redhat.com/errata/RHSA-2014-1311.html

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-78 The product constructs all or part of an OS command using externally-influenced input from an upstream component, but it does not neutralize or incorrectly neutralizes special elements that could modify the intended OS command when it is sent to a downstream component.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2014-7169 GNU Bash through 4.3 bash43-025 processes trailing strings after certain malformed function definitions in the values of envi...
CVE-2014-7186 The redirection implementation in parse.y in GNU Bash through 4.3 bash43-026 allows remote attackers to cause a denial of ser...
CVE-2014-7187 Off-by-one error in the read_token_word function in parse.y in GNU Bash through 4.3 bash43-026 allows remote attackers to cau...

Exploits & Shellcodes

Идентификатор Тип Описание Дата публикации
EDB-36609 Exploit Kemp Load Master 7.1.16 - Multiple Vulnerabilities 02.04.2015
EDB-36504 Exploit QNAP - Web Server Remote Code Execution via Bash Environment Variable Code Injection (Metasploit) 26.03.2015
EDB-36503 Exploit QNAP - Admin Shell via Bash Environment Variable Code Injection (Metasploit) 26.03.2015
EDB-35146 Exploit PHP < 5.6.2 - 'Shellshock' Safe Mode / disable_functions Bypass / Command Injection 03.11.2014
EDB-35115 Exploit CUPS Filter - Bash Environment Variable Code Injection (Metasploit) 29.10.2014
EDB-34896 Exploit Postfix SMTP 4.2.x < 4.2.48 - 'Shellshock' Remote Command Injection 06.10.2014
EDB-34895 Exploit Bash CGI - 'Shellshock' Remote Command Injection (Metasploit) 06.10.2014
EDB-34879 Exploit OpenVPN 2.2.29 - 'Shellshock' Remote Command Injection 04.10.2014
EDB-34862 Exploit Pure-FTPd - External Authentication Bash Environment Variable Code Injection (Metasploit) 02.10.2014
EDB-34860 Exploit GNU bash 4.3.11 - Environment Variable dhclient 02.10.2014
EDB-34839 Exploit IPFire - CGI Web Interface (Authenticated) Bash Environment Variable Code Injection 01.10.2014
EDB-36933 Exploit dhclient 4.1 - Bash Environment Variable Command Injection (Shellshock) 29.09.2014
EDB-34777 Exploit GNU Bash - Environment Variable Command Injection (Metasploit) 25.09.2014
EDB-34766 Exploit Bash - 'Shellshock' Environment Variables Command Injection 25.09.2014
EDB-34765 Exploit GNU Bash - 'Shellshock' Environment Variable Command Injection 25.09.2014

CISA KEV - известные эксплуатируемые уязвимости

Записи каталога CISA, для которых известны факты активной эксплуатации
Идентификатор Дата добавления Описание Ransomware
CVE-2014-7169 28.01.2022 GNU Bash through 4.3 processes trailing strings after function definitions in the values of environment variables, which allows remote attackers to execute code. This CVE correctly... Нет

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
10 CRITICAL 2.0 AV:N/AC:L/Au:N/C:C/I:C/A:C

Идентификаторы других систем описаний уязвимостей

CVE-2014-7169 CVE-2014-7186 CVE-2014-7187 CESA-2014:1306
Вендор:
  • The CentOS Project
Тип ПО:
  • Операционная система
Наименование ПО:
  • CentOS
Версия ПО:
  • 6 (CentOS)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.