URL: https://linuxfr.org/users/bubar/journaux/mets-a-jour-ton-bash-maintenant Title: Mets à jour ton bash. Maintenant. Authors: bubar🦥 Date: 2014年09月24日T21:06:37+02:00 License: CC By-SA Tags: cve-2014-7169, bash, sécurité, cve, cve-2014-6271 et shellshock Score: 55 Bonjour, Nal Un journal bookmark pour signaler : [faut mettre à jour bash](https://bugzilla.redhat.com/show_bug.cgi?id=1141597) Voilà, c'est tout. Vous pouvez reprendre une activité normale. Pour les autres, qui ne vont pas reprendre une activité normale de suite, on pourra résumer cela en "c'est sérieux, urgent, et mérite peut être une campagne de patch au pied levé". Cette découverte, qui date d'une vingtaine de jours aujourd'hui, vient d'avoir ses correctifs validés, à priori (...). Sans cela, il est possible de faire, par exemple : - Faire joujou avec le mod_cgi de Apache (mod_php n'est pas affecté cependant) - Utiliser un serveur dhcp crafté pour renvoyer des jouets à un dhclient ... - Faire joujou avec les binaires à bit suid... - etc, etc... genre s'amuser avec forcecommand sur sshd Un exemple pour savoir si vous n'êtes pas concernés (vous l'êtes probablement ...) : ``` env x='() { :;}; echo vulnerable' bash -c "echo this is a test" bash: warning: x: ignoring function definition attempt ```