Ouvrir le menu principal

MacGeneration

Recherche

Une faille critique dans le shell Bash découverte, OS X touché

Stéphane Moussie

jeudi 25 septembre 2014 à 10:57 • 50

macOS

Red Hat alerte d'une faille de sécurité majeure dans le shell Bash, un utilitaire que l'on retrouve dans la quasi-totalité des systèmes Unix. Il s'agit du shell standard d'OS X — il est disponible à travers le Terminal —, qui est donc touché par cette faille.

Baptisé bug Bash ou Shellshock, cette vulnérabilité permet à une personne malintentionnée d'exécuter du code à distance sur une machine. Red Hat explique que la vulnérabilité provient du fait qu'il est possible de créer des variables d'environnement avec des valeurs spéciales avant d'appeler Bash. Ces variables peuvent contenir du code qui est exécuté dès que le shell est invoqué.

Pour l'expert en sécurité Robert Graham, il s'agit d'une faille aussi grosse qu'Heartbleed, du fait du nombre gigantesque de logiciels qui font appel à Bash. Outre les systèmes d'exploitation, des serveurs web et des objets connectés l'utilisent.

Pour voir si son système est affecté par le bug, il faut entrer cette commande dans le Terminal :

env x='() { :;}; echo vulnerable' bash -c "echo this is a test"

Si l'OS est vulnérable, la réponse donnée par le Terminal est :

vulnerable
this is a test

Dans le cas contraire, on obtient la réponse suivant :

bash: warning: x: ignoring function definition attempt
bash: error importing function definition for `x'
this is a test

OS X Yosemite bêta 3 est touché et Mavericks aussi. Il faut maintenant qu'Apple se montre réactive et propose rapidement un correctif. Plusieurs distributions Linux ont déjà été patchées. C'est le cas d'Ubuntu (10.04 LTS, 12.04 LTS et 14.04 LTS), Debian, Red Hat Enterprise Linux (versions 4 à 7), Fedora et CentOS (version 5 à 7).

Rejoignez le Club iGen

Soutenez le travail d'une rédaction indépendante.

Rejoignez la plus grande communauté Apple francophone !

S'abonner

Des iPhone récents à moins de 400 €. C'est possible !

06/09/2025 à 17:19

• 0


MacBook Air M4 : la chute des prix se poursuit à la rentrée pour ce nouvel incontournable  🆕

06/09/2025 à 09:44

• 157


Sortie de veille : on discute des dernières rumeurs sur les iPhone 17 avant la conférence d’Apple

06/09/2025 à 08:00

• 6


Special event iPhone 17 : le keynote comme si vous y étiez

06/09/2025 à 07:41

• 29


Anthropic signe un accord à 1,5 milliard de dollars, évitant un procès à 1 000 milliards

05/09/2025 à 22:15

• 18


Disparition du titane pour l’iPhone 17 Pro : pourquoi repasser à l'aluminium ?

05/09/2025 à 22:10

• 105


Plus gros constructeur de VE au monde, la Chine impose de plus en plus ses normes

05/09/2025 à 21:00

• 27


iPhone 17, Apple Watch Ultra 3, AirPods Pro 3… Tout ce qu’Apple pourrait dévoiler le 9 septembre

05/09/2025 à 18:30

• 22


Test du Kuxiu X33 Pro Max : un chargeur magnétique pour iPad basé sur le Smart Connector

05/09/2025 à 17:49

• 3


Pub en ligne : Bruxelles inflige à Google une amende de 3 milliards d'euros (🆕 : Google répond)

05/09/2025 à 17:15

• 56


Enfin un écran qui comprend le Mac : BenQ sort deux modèles taillés pour vous 📍

05/09/2025 à 17:00

• 0


Firefox 115 restera mis à jour pour les macOS de 2016 à 2018

05/09/2025 à 16:30

• 8


Backdrop 2 anime l'écran verrouillé du Mac avec vos vidéos

05/09/2025 à 15:46

• 7


Un adaptateur secteur USB-C de 96 W et un MagSafe 2 de 85 W en promotion

05/09/2025 à 15:25

• 9


Les rumeurs concernant la mort de X11 sont très exagérées : Gnome retarde son abandon

05/09/2025 à 14:58

• 23


Atlassian achète les navigateurs Arc et Dia pour les envoyer en entreprise

05/09/2025 à 12:13

• 22