et ce serait donc aussi aux site d'échapper ce qu'ils envoient avant de le passer à Bash.
Il n'y a rien à échapper ici. C'est bash qui exécute du code en violation de sa propre API. Nulle part dans la doc de bash il n'est écrit que l'on peut exécuter du code en le passant dans une variable d'environnement, et il n'est pas non plus spécifié comment "échapper" ces valeurs.
Cela n'a rien à voir avec SQL où l'échappement fait officiellement partie des pratiques à respecter.
Il ne faut pas inverser les responsabilités : c'est bien à bash de s'assurer qu'il n'introduit pas des comportements non spécifiés ; pas à l'appelant d'échapper au doigt mouillé en espérant se faufiler entre des bugs latents et encore inconnus.
[^] # Re: Bug ou fonctionnalité ?
Posté par Antoine . En réponse à la dépêche Une faille nommée « shellshock ». Évalué à 5. Dernière modification le 01 octobre 2014 à 11:58.
Il n'y a rien à échapper ici. C'est bash qui exécute du code en violation de sa propre API. Nulle part dans la doc de bash il n'est écrit que l'on peut exécuter du code en le passant dans une variable d'environnement, et il n'est pas non plus spécifié comment "échapper" ces valeurs.
Cela n'a rien à voir avec SQL où l'échappement fait officiellement partie des pratiques à respecter.
Il ne faut pas inverser les responsabilités : c'est bien à bash de s'assurer qu'il n'introduit pas des comportements non spécifiés ; pas à l'appelant d'échapper au doigt mouillé en espérant se faufiler entre des bugs latents et encore inconnus.