Les médias informatiques ne parlent plus que de çà depuis fin septembre : la faille BASH (Bourne-Again Shell) shellshock. Déjà il faut comprendre la faille en elle-même ce qui n'est pas une mince affaire. Visiblement un problème d'interprétation lors l'affectation de variables d'environnement.
Pour l'exploiter il faut vraiment le vouloir et grosso-modo avoir un site internet qui derrière appelle BASH avec les CGI (ou faire appel à des commandes shell via des appels systèmes en PHP ou autre), ce qui n'est pas le cas de la plupart des CMS et autres blogs. La plupart des machines Ubuntu et Debian sont touchées car le BASH est le shell par défaut sur ces machines. Ceux qui se servent de sh ou ksh sont tranquilles.
L'ennui c'est que la faille originale CVE-2014-6271 bien connue... :
... n'est pas la seule et a fait des émules.
Je voulais vous présenter un site super bien fait (qui normalement est bien placé dans les résultats de Google) : shellshocker.net
Le site propose deux scripts concernant
cette ces failles :
Un script afin de tester votre système :
Si vous êtes "vulnerable", mettez à jour votre système.
Le deuxième script de ce site permet de mettre à jour BASH y compris sur des veilles distributions qui ne sont plus supportées même niveau sécurité, comme Debian 5 (lenny) ou Ubuntu 13.10 (apt-get upgrade n'a rien fait chez moi sur ce plan) :
En fait il fait tout à la main : il ira chercher les sources de BASH ainsi que tous les petits patches nécessaires, patche les fichiers, recompile (make) et installe (make install) la nouvelle version tout seul sur votre système. Je pense qu'on peut faire confiance à ce site/script puisque tout est récupéré depuis ftp.gnu.org et de toute façon vous avez tout en clair, RAS pour moi, tout est nickel :
Testé et approuvé avec succès sur Debian 7
:
Et aussi sur Ubuntu 13.10 (apt-get install gcc make) :
J'ai aussi un serveur
IPCOP chez moi et pour le moment pas de mise à jour pour cette faille (toujours en version 2.1.5). En même temps, normalement l'interface d'administration (en CGI) de ce pare-feu n'est accessible que depuis l'interface verte (réseau privé) et non pas la rouge (extérieur). Sauf vous bien sûr vous avez ouvert votre interface d'administration aux quatre vents sur la toile. Mais dans ce cas la faille c'est vous (PEBKAC) et votre pare-feu ne sert à rien.