12 лет назад, 24 сентября 2014 года, был опубликован Shellshock (CVE-2014-6271).
Это уязвимость в командной оболочке bash, фундаментальном компоненте почти каждой Linux-системы. Чтобы ее использовать, достаточно одного специально сформированного HTTP-заголовка.
Самое неприятное — баг просуществовал в коде больше 20 лет незамеченным, а значит, успел разойтись по тысячам систем еще до того, как о нем узнали. Патчи вышли почти сразу, но за это время накопился огромный «хвост» из забытых устройств, старых скриптов и встроенных систем, которые невозможно обновить.
Поэтому эксплуатация бага не прекращалась годами: даже спустя два года число сканирований держалось на уровне около 10 000 в месяц. Сканеры прощупывают интернет на Shellshock до сих пор.
OXYGEN | oxygen.cloud
