RealRisk calcula el riesgo inherente: severidad, probabilidad de explotación
y si hay explotación confirmada, sin conocer tu entorno. Para saber si te afecta de verdad, usa
el verificador cuando esté disponible. El riesgo residual, con tu exposición y
tus controles, lo determinas tú.
| Recomendación |
🔴 Parchado inmediato
Explotación activa confirmada, está en el catálogo CISA KEV.
|
| Severidad de riesgo |
Crítica (QDS 98/100)
Explotación activa confirmada (CISA KEV): el riesgo se eleva sobre el CVSS.
|
| Severidad inherente |
Crítica (del CVSS base) |
| CVSS |
9.8 (versión 3.1, Crítica)
|
| Probabilidad de explotación (30 días) |
99.94%
La urgencia viene de la explotación confirmada (KEV), no de este pronóstico.
|
| ¿Explotación activa confirmada? |
Sí, catálogo KEV de CISA
|
Descripción de la vulnerabilidad
GNU Bash hasta 4.3 bash43-025 procesa cadenas finales después de ciertas definiciones de funciones mal formadas en los valores de las variables de entorno, lo que permite a los atacantes remotos escribir en archivos o posiblemente tener otro impacto desconocido a través de un entorno manipulado, como lo demuestran los vectores que involucran la característica ForceCommand en OpenSSH sshd, los módulos mod_cgi y mod_cgid en el servidor HTTP Apache, scripts ejecutados por clientes DHCP no especificados, y otras situaciones en las que la configuración del entorno se produce a través de un límite de privilegios desde la ejecución de Bash. NOTA: esta vulnerabilidad existe debido a una solución incompleta para CVE-2014-6271.
Traducción automática desde inglés (fuente: NVD)
Detalles técnicos
Plazo de remediación (CISA KEV)
| Nombre de la vulnerabilidad |
GNU Bourne-Again Shell (Bash) Arbitrary Code Execution Vulnerability |
| Proveedor / Producto |
GNU · Bourne-Again Shell (Bash) |
| Conocido / explotado desde |
2022-01-28 (incorporación al catálogo KEV) |
| Fecha límite CISA |
2022-07-28
· vencido hace 1459 días
|
| Acción requerida por CISA |
Apply updates per vendor instructions. |
Inteligencia de amenaza
| Uso en campañas de ransomware |
Sin asociación a ransomware registrada por CISA
|
| Actores / campañas atribuidas |
Sin campañas atribuidas conocidas en las fuentes. |
| Indicadores de compromiso (IOCs) |
Sin IOCs públicos en las fuentes consultadas (NVD, EPSS, CISA KEV). |
Referencias técnicas