IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

Alerte securité Bash


Sujet :

Sécurité

  1. #1
    Membre averti
    Homme Profil pro
    Responsable du parc et des réseaux de télécommunication
    Inscrit en
    Novembre 2012
    Messages
    37
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Seine Saint Denis (Île de France)

    Informations professionnelles :
    Activité : Responsable du parc et des réseaux de télécommunication
    Secteur : Industrie

    Informations forums :
    Inscription : Novembre 2012
    Messages : 37
    Par défaut Alerte securité Bash
    Bonjour,

    Une alerte de sécurité concernant bash vient d'être publiée hier.
    J'ai lu sur ce site https://lists.debian.org/debian-secu.../msg00220.html que l'alerte concerne les versions antérieures à la 4.2+dfsg-0.1+deb7u1.
    J'ai donc téléchargé les sources tar.gz de la 4.3 que j'ai installé.
    Toutefois selon le site suivant http://arstechnica.com/security/2014...ith-nix-in-it/
    la commande suivante permet de savoir si notre système est sujet à la faille de sécurité.
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    env x='() { :;}; echo vulnerable' bash -c "echo this is a test"
    Pourtant même après avoir upgradé ma version de bash en 4.3 j'obtiens toujours "vulnerable this is a test".
    Comment puis-je faire pour patcher ma version de bash en limitant les effets de bords induits par un apt-get update && apt-get upgrade?

    Merci de votre aide.

    Orwell

  2. #2
    Modérateur
    Avatar de gangsoleil
    Homme Profil pro
    Manager / Cyber Sécurité
    Inscrit en
    Mai 2004
    Messages
    10 150
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Haute Savoie (Rhône Alpes)

    Informations professionnelles :
    Activité : Manager / Cyber Sécurité

    Informations forums :
    Inscription : Mai 2004
    Messages : 10 150
    Par défaut
    Citation Envoyé par G-Orwell Voir le message
    Pourtant même après avoir upgradé ma version de bash en 4.3 j'obtiens toujours "vulnerable this is a test".
    Vérifies bien que tu pointes sur Bash 4.3 et pas sur une autre version.
    "La route est longue, mais le chemin est libre" -- https://framasoft.org/
    Les règles du forum

  3. #3
    Membre averti
    Homme Profil pro
    Responsable du parc et des réseaux de télécommunication
    Inscrit en
    Novembre 2012
    Messages
    37
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Seine Saint Denis (Île de France)

    Informations professionnelles :
    Activité : Responsable du parc et des réseaux de télécommunication
    Secteur : Industrie

    Informations forums :
    Inscription : Novembre 2012
    Messages : 37
    Par défaut
    Bonjour gangsoleil,

    En effet je suis resté en 3.2.

    Mais je ne sais pas comment lui indiquer d'utiliser la nouvelle version.
    Je ne sais même pas où il a installé la nouvelle version.

    Peux tu m'indiquer comment faire?

    Merci

    Orwell

  4. #4
    Modérateur
    Avatar de gangsoleil
    Homme Profil pro
    Manager / Cyber Sécurité
    Inscrit en
    Mai 2004
    Messages
    10 150
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Haute Savoie (Rhône Alpes)

    Informations professionnelles :
    Activité : Manager / Cyber Sécurité

    Informations forums :
    Inscription : Mai 2004
    Messages : 10 150
    Par défaut
    te donnera le chemin vers le bash qu'il utilise, c'est à dire le premier qu'il est possible de trouver dans le PATH.
    Ensuite, tu fais un ls -l sur ce qu'il te donne, et tu verras si c'est un lien ou pas.

    Si c'est un lien, on peut espérer pour toi que ça finit par pointer sur alternatives : http://www.linuxquestions.org/linux/...RNATIVES_HOWTO

    Si ce n'est pas un lien, regarde dans le répertoire s'il n'y a pas un autre bash, comme par exemple bash-4.3 ou un truc du genre.
    "La route est longue, mais le chemin est libre" -- https://framasoft.org/
    Les règles du forum

  5. #5
    Membre averti
    Homme Profil pro
    Responsable du parc et des réseaux de télécommunication
    Inscrit en
    Novembre 2012
    Messages
    37
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Seine Saint Denis (Île de France)

    Informations professionnelles :
    Activité : Responsable du parc et des réseaux de télécommunication
    Secteur : Industrie

    Informations forums :
    Inscription : Novembre 2012
    Messages : 37
    Par défaut
    Non ce n'est pas un lien et non il n'y a rien d'autre dans le répertoire où est installé bash.
    Cependant j'ai fait un apt-get update / upgrade et il a mis à jour la version de bash correctement vers la 3.2.39.
    Et le test env x='() { :;}; echo vulnerable' bash -c "echo this is a test" semble fonctionner correctement.

  6. #6
    Inactif  
    Homme Profil pro
    Assistant aux utilisateurs
    Inscrit en
    Novembre 2014
    Messages
    82
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 35
    Localisation : Etats-Unis

    Informations professionnelles :
    Activité : Assistant aux utilisateurs

    Informations forums :
    Inscription : Novembre 2014
    Messages : 82
    Par défaut
    N'oubliez pas qu'il n'y a pas une mais une demi-douzaine de failles dans la série!!!

Discussions similaires

  1. [PowerShell] Cliquer sur un bouton / eviter l'alerte de securité
    Par moman dans le forum Scripts/Batch
    Réponses: 2
    Dernier message: 08/04/2015, 12h13
  2. Applet sous Java7u45 et alerte de securite
    Par Yonito dans le forum Applets
    Réponses: 9
    Dernier message: 27/11/2013, 02h09
  3. Alerte securite supprimer chiffrement ou restrictions
    Par franc83 dans le forum Macros et VBA Excel
    Réponses: 1
    Dernier message: 26/02/2012, 13h59
  4. [AC-2007] suppression message d'alerte de securité avec Runtime
    Par Imitator92 dans le forum Runtime
    Réponses: 8
    Dernier message: 23/09/2009, 11h36
  5. Réponses: 1
    Dernier message: 27/07/2006, 22h14

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo