我没有得到诸如 CVE-2014-6271之类的shellshock bash 错误的根本原因。
据我了解,如果应用程序数据包标头中存在恶意代码,则会发生 shellshock。
例如,如果 HTTP 标头包含http-header[Cookie] = () { :; }; ping 192.168.0.1然后 ping 到 192.168.0.1。
但是,HTTP 标头只需要设置字符串变量。为什么 Apache 会运行 bash 脚本?
Apache HTTP 标头解析器是由 bash shell 脚本组成的吗?
谢谢!:)
问问题
364 次