Ouvrir le menu principal

MacGeneration

Recherche

Une faille critique dans le shell Bash découverte, OS X touché

Stéphane Moussie

jeudi 25 septembre 2014 à 10:57 • 50

macOS

Red Hat alerte d'une faille de sécurité majeure dans le shell Bash, un utilitaire que l'on retrouve dans la quasi-totalité des systèmes Unix. Il s'agit du shell standard d'OS X — il est disponible à travers le Terminal —, qui est donc touché par cette faille.

Baptisé bug Bash ou Shellshock, cette vulnérabilité permet à une personne malintentionnée d'exécuter du code à distance sur une machine. Red Hat explique que la vulnérabilité provient du fait qu'il est possible de créer des variables d'environnement avec des valeurs spéciales avant d'appeler Bash. Ces variables peuvent contenir du code qui est exécuté dès que le shell est invoqué.

Pour l'expert en sécurité Robert Graham, il s'agit d'une faille aussi grosse qu'Heartbleed, du fait du nombre gigantesque de logiciels qui font appel à Bash. Outre les systèmes d'exploitation, des serveurs web et des objets connectés l'utilisent.

Pour voir si son système est affecté par le bug, il faut entrer cette commande dans le Terminal :

env x='() { :;}; echo vulnerable' bash -c "echo this is a test"

Si l'OS est vulnérable, la réponse donnée par le Terminal est :

vulnerable
this is a test

Dans le cas contraire, on obtient la réponse suivant :

bash: warning: x: ignoring function definition attempt
bash: error importing function definition for `x'
this is a test

OS X Yosemite bêta 3 est touché et Mavericks aussi. Il faut maintenant qu'Apple se montre réactive et propose rapidement un correctif. Plusieurs distributions Linux ont déjà été patchées. C'est le cas d'Ubuntu (10.04 LTS, 12.04 LTS et 14.04 LTS), Debian, Red Hat Enterprise Linux (versions 4 à 7), Fedora et CentOS (version 5 à 7).

Rejoignez le Club iGen

Soutenez le travail d'une rédaction indépendante.

Rejoignez la plus grande communauté Apple francophone !

S'abonner

Batterie MagSafe, batterie multiprise et chargeur 100 W : le combo parfait pour les vacances est en promo

13:16

• 2


Sur Apple Plans, le boulevard Haussmann devient le boulevard Ousmane

12:46

• 69


Les Magic Keyboard USB-C et le multitouch de la Touch Bar vont fonctionner sous Linux

12:22

• 3


La startup « io » de Sam Altman et Jony Ive disparaît du site d’OpenAI

10:12

• 23


L’alternative à Lightroom qui cartonne : Luminar Neo en promo 📍

08:55

• 0


Pourquoi Perplexity, et pas un autre ? La semaine Apple

22/06/2025 à 21:00

• 50


Célébrée à Cannes pour ses pubs, Apple retire brusquement son clip pour le Mac chez les étudiants

22/06/2025 à 11:00

• 25


Avec Metal 4, Apple fait jeu égal avec les API graphiques des PC

22/06/2025 à 10:00

• 21


L'étiquette d'efficacité énergétique et d'écoconception apparait chez Apple et les autres vendeurs

21/06/2025 à 16:37

• 50


VideoProc Converter AI : redonnez vie à vos anciennes vidéos en un clic ! 📍

21/06/2025 à 16:36

• 0


Liquid Glass, Workout Buddy, app Notes… Les 5 grosses nouveautés de watchOS 26

21/06/2025 à 11:35

• 58


Bon plan : le MacBook Air M2 en promo à moins de 800 €, son prix le plus bas

21/06/2025 à 11:24

• 22


Sortie de veille : un iPhone 17 sans carte SIM physique, progrès ou problème ?

21/06/2025 à 08:00

• 36


Apple aurait fortement envie de racheter Perplexity

21/06/2025 à 00:00

• 73


AAPL : une class-action lancée par des actionnaires sur les fausses promesses de la WWDC 2024

20/06/2025 à 23:15

• 60


Tesla priée de repousser son service de Robotaxi au Texas

20/06/2025 à 22:35

• 9