CONNEXION
  • RetourJeux
    • Sorties
    • Hit Parade
    • Les + populaires
    • Les + attendus
    • Soluces
    • Tous les Jeux
    • Gaming
  • RetourActu Gaming
    • News
    • Astuces
    • Tests
    • Previews
    • Toute l'actu gaming
  • RetourBons plans
    • Bons plans
    • Bons plans Smartphone
    • Bons plans Hardware
    • Bons plans Image et Son
    • Bons plans Amazon
    • Bons plans Cdiscount
    • Bons plans Decathlon
    • Bons plans Fnac
    • Tous les Bons plans
  • RetourJVTech
    • Actus High-Tech
    • Intelligence Artificielle
    • Smartphones
    • Mobilité urbaine
    • Hardware
    • Image et son
    • Tutoriels
    • Tests produits High-Tech
    • Guides d'achat High-Tech
    • JVTech
  • RetourCulture
    • Actus Culture
    • Culture
  • RetourVidéos
    • A la une
    • Gaming Live
    • Vidéos Tests
    • Vidéos Previews
    • Gameplay
    • Trailers
    • Chroniques
    • Replay Web TV
    • Toutes les vidéos
  • RetourForums
    • Hardware PC
    • PS5
    • Switch 2
    • Xbox Series
    • Switch
    • Pokemon pocket
    • FC 25 Ultimate Team
    • League of Legends
    • Tous les Forums
  • PC
  • PS5
  • Xbox Series
  • Switch 2
  • PS4
  • One
  • Switch
  • iOS
  • Android
  • MMO
  • RPG
  • FPS
En ce moment Genshin Impact Valhalla Breath of the wild Animal Crossing GTA 5 Red dead 2
Liste des sujets

[Bash] shellshock exploit, mettez à jour

Nh3xus
Nh3xus
Niveau 10
25 septembre 2014 à 14:12:49

Mettez à jour vos bécanes !

Une grosse faille dans Bash a été découverte et affecte GNU/Linux et OS X.

Des bots attaquent déjà les serveurs sur Internet avec des PoC.

Attention, à ce que vous faites!

Nh3xus
Nh3xus
Niveau 10
25 septembre 2014 à 17:48:02

ça attaque principalement les serveurs Apache qui ont les fonctions CGI activées.

Ces fonctions sont utilisée pour par exemple, parser des formulaires sur une page Web en les envoyant à Bash.

Le danger de la faille réside dans le fait que tu peux accéder à un shell Bash du serveur en utilisant des requêtes de formulaire "craftés" d'une certaine manière, ce qui permet à l'attaquant de télécharger et d'exécuter des binaires sur la machine infectée.

Je parcours un peu les autres forums où je vois depuis ce matin des admins qui se sont fait analyser par ces bots.

Le premier patch pour Bash est sorti hier mais il est insuffisant.

Un autre vient de sortir est il est en cours de déploiement sur la majorité des distributions Linux.

Si vous n'utilisez pas de serveur Apache, l'exploit est plus difficilement utilisable.

Ce qui est rarement le cas sur une machine desktop Linux ou un Mac.

vava740
vava740
Niveau 10
25 septembre 2014 à 17:50:17

Si j'ai bien comprit, OSEF tant qu'on exécute pas de scripts Bash avec des variables d'environnement qui dépendent de l'input utilisateur, right ?

Nh3xus
Nh3xus
Niveau 10
25 septembre 2014 à 17:52:48

Oui, il y a cela aussi vava.

Mais si tu utilise certaines fonctions d'Apache, fais gaffe.

vava740
vava740
Niveau 10
25 septembre 2014 à 17:55:20

@Nh3xus Source pour « certaines fonctions d'Apache » ? J'aimerais savoir lesquelles. :noel:

M'enfin j'ai ni Apache ni Bash sur mon serveur donc je m'inquiète pas trop. :o))

Nh3xus
Nh3xus
Niveau 10
25 septembre 2014 à 17:57:41

Pour Apache, il s'agit des fonctions :

mod_cgi et mod_cgid

Pour ceux qui utilisent un autre shell que Bash, vous êtes quand même vulnérables.

Rabadieu
Rabadieu
Niveau 9
25 septembre 2014 à 18:43:54

Je suis sur xubuntu, j'ai vu cette histoire de bash, de shelllock etc et j'y comprends rien :(

Pourtant je pensais que je m'étais bien adapté mais quelqu'un peut m'expliquer ce que c'est et est-ce que la mise à jour de taleur a réglé le problème ? :(

Knakis
Knakis
Niveau 10
25 septembre 2014 à 20:10:06

http://www.developpez.com/actu/75661/Linux-et-Unix-affectes-par-une-faille-critique-dans-Bash-la-vulnerabilite-pourrait-constituer-une-plus-grande-menace-que-Heartbleed/

Une petite source. Notez que j'aime les lignes de commande totalement obscures pour 70% de la population qui n'ont aucune explication sur le fonctionnement, m'enfin.

D'ailleurs, un patch est dispo sur Slackware.

Nh3xus
Nh3xus
Niveau 10
25 septembre 2014 à 21:34:44

Knakis :d) Ouaip. Le patch est dispo depuis hier, merci Pat :noel:

Donc ma Slackware est à jour aussi :oui:

Pseudo supprimé
Pseudo supprimé 25 septembre 2014 à 21:51:45

J'ai vu ça tout à l'heure.

Chaud quand même. Va falloir que les développeurs se concentrent sur les éléments critiques de ce genre, plutôt que de creer de nouveaux programmes qui ont pour objectif de remplacer ce qui fonctionne. :pf:

joueur2121310
joueur2121310
Niveau 12
25 septembre 2014 à 22:08:28

Pareil je viens de voir ça, j'ai fait un test et heureusement j'ai rien d'affecté. Mais apparemment faut faire gaffe à ce qu'on fait. Et apparemment ça ne concerne que des serveurs spécifiques donc rien d'alarmant non plus. :)

Nh3xus
Nh3xus
Niveau 10
25 septembre 2014 à 23:06:09

Oui et non.

Avec le libre, lorsque qu'il y a une faille grande ou petite, tu peux librement consulter les rapports de bogues qui ont été écrits.

Ces derniers sont transparents, ils expliquent en détail le type de faille et son vecteur de propagation.

Avec les produits prorios, quand les patches sortent, tu ne sais pas ce qu'ils corrigent, et tu ne sais pas depuis combien de temps la faille supposée est restée ouverte.

Les sociétés comme Microsoft sont en partenariat avec des grands cabinets de sécurité informatiques pour faire en sorte que les failles représentent un business commercial. Elles ne sont pas tout de suite révélées au grand jour et elles sont d'abord notifiées auprès des agences gouvernementales.

Ya d'ailleurs une grosse boite française très connue pour ses pratiques discutables à ce propos ;)

Avant de crier au loup pour attirer les gens sur des news à clics, il vaudrait mieux rappeler le modèle de développement utilisé par la plupart des logiciels libres.

Et je passe sur la confusion entre "une faille de Linux" et une faille liée à un logiciel fonctionnant sous GNU/Linux...

Stalker2000
Stalker2000
Niveau 5
25 septembre 2014 à 23:18:04

La mise a jour pour corriger la faille a été déployé rapidement puisque sur ma Debian Wheezy de mon poste de travail, j'avais déjà fais la mise a jour qui corrige le problème avant même d'être au courant de cette faille.

Nh3xus
Nh3xus
Niveau 10
26 septembre 2014 à 08:25:16

Un deuxième correctif plus complet viens de sortir pour Bash.

Slackware et Debian possèdent déjà le correctif.

Pseudo supprimé
Pseudo supprimé 26 septembre 2014 à 13:47:42

C'est à dire ?

Le patch d'hier n'a pas été une correction complète de la faille ?

Nh3xus
Nh3xus
Niveau 10
26 septembre 2014 à 18:23:44

Non, et c'est bien pour ça qu'il faut aussi appliquer le second correctif !

Pseudo supprimé
Pseudo supprimé 26 septembre 2014 à 19:27:15

Ok c'est fait ! :)

D'ailleurs, j'ai remarqué que icedove s'est pris des mises à jour de sécurité en même temps... Coïncidence ? je ne pense pas ! :hap:

Nh3xus
Nh3xus
Niveau 10
27 septembre 2014 à 12:49:57

C'est toujours pas un patch définitif !

J'ai encore reçu un patch hier soir à 22h30.

Donc je vais mettre à jour de ce pas :hap:

Nh3xus
Nh3xus
Niveau 10
27 septembre 2014 à 12:53:00

Oh et Apple, fais la politique de l'autruche :noel:

http://thehackernews.com/2014/09/apple-most-mac-os-x-users-not_26.html

En gros, ils disent dans le communiqué de presse que les utilisateurs de Macs sont trop cons pour ouvrir et utiliser le shell Bash d'OS X.

Donc aucun problème ! :malade:

Bon les Macs, c'est plutôt "It doesn't just works".

Athéistes 1 - Macfags 0

Stalker2000
Stalker2000
Niveau 5
27 septembre 2014 à 13:21:26

Cette faille de sécurité n'est pas si exceptionnel qu'on veux le faire croire, voilà pourquoi : https://plus.google.com/+Lo%C3%AFcBlot/posts/HuEVdqdkGZP

Sous forums
  • Aide à l'achat Mac
  • Création de Jeux
  • Linux
  • Programmation
  • Création de sites web
  • Internet
  • Steam Deck
  • Macintosh
  • Hardware