環境変数に仕込まれたコードを実行してしまうBASHの脆弱性が CGIスクリプトに影響を与えるか試してみたら結果は悲惨な感じに Tweet 2014年9月25日 嶋田大貴 この記事は2014年のものです 朝から Bash specially-crafted environment variables code injection attack なるもので騒ぎになっていたので、さっそく手元の Apacheで試してみました。 /hoge.cgiというURIで実行されるように、一行のメッセージを出力するだけの CGIスクリプトを設置します。いっけん、なんの入力もクライアント側から受け付けていないため危険のありようもなく見えます。 #!/bin/sh echo "Content-type: text/plain" echo echo "Hi! I'm an ordinary CGI script w
![BASHの脆弱性でCGIスクリプトにアレさせてみました](https://cdn-ak-scissors.b.st-hatena.com/image/square/2a4930ff9071d81dde508cd968a7aa7239e3acda/height=288;version=1;width=512/https%3A%2F%2Fwww.walbrix.co.jp%2Fuser%2Fpages%2F04.article%2Fshell.png)