<?xml version="1.0" encoding="UTF-8"?><rss xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:atom="http://www.w3.org/2005/Atom" version="2.0"><channel><title><![CDATA[Faille critique dans les terminaux]]></title><description><![CDATA[<p dir="auto">&lt;p&gt;Une faille critique vient d'être trouvé dans bash : l'article sera plus explicite que moi.&lt;br/&gt;&lt;br/&gt;<br />
 &lt;/p&gt;<br />
&lt;p&gt;&lt;/p&gt;&lt;p&gt;&lt;b&gt;Un ingénieur dénommé &lt;a data-ipb="nomediaparse" href="<a href="http://stephane.chazelas.free.fr/Stephane-CHAZELAS-2010.html" rel="nofollow ugc">http://stephane.chazelas.free.fr/Stephane-CHAZELAS-2010.html</a>" rel="external nofollow"&gt;Stéphane Chazelas&lt;/a&gt; a révélé hier une faille de sécurité de grande envergure, appelée Bash bug ou Shellshock, susceptible de permettre à n'importe qui d'exécuter des commandes sur toutes sortes d'ordinateurs et d'appareils.&lt;/b&gt;&lt;br/&gt;&lt;br/&gt;<br />
Bien qu'il soit techniquement complètement différent, sur le papier le Bash bug est au moins aussi grave que la faille &lt;a data-ipb="nomediaparse" href="<a href="http://pro.clubic.com/it-business/securite-et-donnees/actualite-695188-heartbleed.html" rel="nofollow ugc">http://pro.clubic.com/it-business/securite-et-donnees/actualite-695188-heartbleed.html</a>" rel="external nofollow" title="Heartbleed : retour sur la vuln�rabilit� qui agite le Web"&gt; Heartbleed&lt;/a&gt; qui a fait la une il y a six mois. La faille vient du Bourne-Again Shell (Bash), auquel on peut effectivement faire exécuter des commandes dans des contextes dans lesquels ce devrait être impossible, en définissant des variables d'environnement en l'occurrence.&lt;br/&gt;&lt;br/&gt;<br />
La ligne de commande servant de preuve de concept est assez explicite, même pour un profane :&lt;/p&gt;<br />
&lt;pre class="ipsCode prettyprint"&gt;<br />
env x='() { :;}; echo vulnerable' bash -c "echo this is a test"<br />
&lt;/pre&gt;<br />
&lt;p&gt;La commande est supposée définir une fonction Bash, mais le shell exécute en fait aussitôt les commandes qui lui sont apposées, alors qu'il ne devrait pas. Dans cet exemple on se contente de retourner du texte, mais on pourrait exécuter n'importe quelle autre commande.&lt;br/&gt;<br />
 &lt;/p&gt;<br />
&lt;div style="text-align:center;"&gt;&lt;a data-ipb="nomediaparse" href="<a href="http://img.clubic.com/07643617-photo-bash-bug.jpg" rel="nofollow ugc">http://img.clubic.com/07643617-photo-bash-bug.jpg</a>" rel="external nofollow" title="bash bug"&gt;&lt;img alt="015E000007643617-photo-bash-bug.jpg" src="&lt;<em><strong>base_url</strong></em>&gt;/applications/sslimageproxy/interface/image.php?url=<a href="http://img.clubic.com/015E000007643617-photo-bash-bug.jpg" rel="nofollow ugc">http://img.clubic.com/015E000007643617-photo-bash-bug.jpg</a>"/&gt;&lt;/a&gt;&lt;/div&gt;<br />
&lt;p&gt;Or Bash est l'interpréteur de commandes par défaut de nombreux systèmes d'exploitation Linux et Unix (dont OS X), il est par conséquent sollicité à de nombreuses occasions, potentiellement par un serveur Web.&lt;br/&gt;&lt;br/&gt;<br />
Dans certains cas un internaute peut donc exécuter des commandes et saboter un serveur ou obtenir des informations auxquelles il n'aurait pas accès autrement. Le bug ne permet pas d'obtenir d'élévation des privilèges, le périmètre est donc limité dans la plupart des cas. Mais un serveur DHCP malveillant par exemple peut transmettre des variables et donc faire exécuter des commandes à un ordinateur personnel lorsqu'il se connecte au réseau, or le client DHCP bénéficie souvent des droits administrateur (root).&lt;br/&gt;&lt;br/&gt;<br />
Fort heureusement sur le marché des objets connectés, de nombreux produits reposent sur BusyBox, une distribution Linux allégée intégrant un shell différent, baptisé « Almquist shell » (ash).&lt;br/&gt;&lt;br/&gt;<br />
Une nouvelle version corrigée de Bash a immédiatement été publiée. Elle est d'ores et déjà proposée par la plupart des distributions Linux, telles que Debian, Ubuntu, Red Hat ou Fedora. Les utilisateurs sont invités à mettre à jour leur système dès que possible. Mais &lt;a data-ipb="nomediaparse" href="<a href="https://twitter.com/taviso/status/514887394294652929" rel="nofollow ugc">https://twitter.com/taviso/status/514887394294652929</a>" rel="external nofollow"&gt;certains experts en sécurité&lt;/a&gt; soulignent qu'elle ne comble que partiellement la faille. Il y aura donc des suites ces prochains jours, que nous ne manquerons pas de relayer.&lt;/p&gt;<br />
&lt;p&gt;&lt;/p&gt;&lt;p&gt;Source : &lt;a data-ipb="nomediaparse" href="<a href="http://pro.clubic.com/it-business/securite-et-donnees/actualite-729331-shellshock-bash-bug-faille-critique-linux-os-x.html" rel="nofollow ugc">http://pro.clubic.com/it-business/securite-et-donnees/actualite-729331-shellshock-bash-bug-faille-critique-linux-os-x.html</a>" rel="external nofollow"&gt;<a href="http://pro.clubic.com/it-business/securite-et-donnees/actualite-729331-shellshock-bash-bug-faille-critique-linux-os-x.html" rel="nofollow ugc">http://pro.clubic.com/it-business/securite-et-donnees/actualite-729331-shellshock-bash-bug-faille-critique-linux-os-x.html</a>&lt;/a&gt;&lt;/p&gt;</p>
]]></description><link>https://melinyel.net/topic/1107/faille-critique-dans-les-terminaux</link><generator>RSS for Node</generator><lastBuildDate>Wed, 02 Sep 2026 05:05:14 GMT</lastBuildDate><atom:link href="https://melinyel.net/topic/1107.rss" rel="self" type="application/rss+xml"/><pubDate>Fri, 26 Sep 2014 06:59:59 GMT</pubDate><ttl>60</ttl><item><title><![CDATA[Reply to Faille critique dans les terminaux on Sat, 27 Sep 2014 20:07:25 GMT]]></title><description><![CDATA[<p dir="auto">&lt;p&gt;Debian avait fail le patch, Ubuntu vient d'appliquer la patch dans son repo. <img src="https://melinyel.net/assets/plugins/nodebb-plugin-emoji/emoji/android/1f642.png?v=d0a000c383a" class="not-responsive emoji emoji-android emoji--slightly_smiling_face" style="height:23px;width:auto;vertical-align:middle" title=":)" alt="🙂" /> &lt;/p&gt;</p>
]]></description><link>https://melinyel.net/post/11760</link><guid isPermaLink="true">https://melinyel.net/post/11760</guid><dc:creator><![CDATA[Azad]]></dc:creator><pubDate>Sat, 27 Sep 2014 20:07:25 GMT</pubDate></item><item><title><![CDATA[Reply to Faille critique dans les terminaux on Sat, 27 Sep 2014 16:01:29 GMT]]></title><description><![CDATA[<p dir="auto">&lt;p&gt;Faille patchée il y a quelques jours.&lt;/p&gt;<br />
&lt;p&gt;apt-get update &amp;&amp; apt-get upgrade les enfants <img src="https://melinyel.net/assets/plugins/nodebb-plugin-emoji/emoji/android/1f609.png?v=d0a000c383a" class="not-responsive emoji emoji-android emoji--wink" style="height:23px;width:auto;vertical-align:middle" title=";)" alt="😉" /> &lt;/p&gt;</p>
]]></description><link>https://melinyel.net/post/11746</link><guid isPermaLink="true">https://melinyel.net/post/11746</guid><dc:creator><![CDATA[AlexMog]]></dc:creator><pubDate>Sat, 27 Sep 2014 16:01:29 GMT</pubDate></item></channel></rss>