Sí, ustedes son técnicamente vulnerables. Así que si usted se siente como el pánico o la facturación de un pánico cliente para un par de horas de pánico trabajo, ir a por ello!
Pero la realidad es que a menos que permitir el acceso SSH desde conexiones remotas o un servidor web que se ejecuta del lado de servidor de secuencias de comandos, usted no está en riesgo. Usted sólo son verdaderamente vulnerable si alguien que usted no sabe puede acceder de forma remota a la máquina y hacerlo de una manera en que un comando de Bash puede ser ejecutado.
Significado en el Mac de sobremesa-que realmente no se ejecuta el servidor de aplicaciones de cualquier tipo-no es en serio riesgo. Estoy dispuesto a comer algunos proverbial "humildes" aquí, pero no creo que la mayoría de los usuarios de Mac, no se producirán en riesgo al final del día.
Así que este tema es principalmente de interés para los administradores del sistema en Mac OS X Y Unix/Linux servidores expuesto al mundo, no a los usuarios de escritorio que no habilitar SSH compartir.
Tal vez hay un borde de riesgo de un Mac malware o virus que ha sido creado para explotar este riesgo, pero lo dudo.
EDIT: Y sólo para explicar en detalle cómo este problema es-en mi humilde opinión-no es realmente un problema para la mayoría de los usuarios promedio, sí puedo ejecutar el siguiente comando desde bash
en Mac OS X 10.9.5:
env x='() { :;}; echo vulnerable' bash -c 'echo hello'
Y veo esto:
vulnerable
hello
¿Adivinen qué? Que sólo es aterrador si no de pensar racionalmente. Tuve que ya se han iniciado sesión en mi Mac para abrir el Terminal. Y para negar lo que he dicho acerca de SSH por encima, incluso para llegar al punto de que yo pueda correr esta prueba, incluso si es SSH habilitado todavía habría que estar conectado para comenzar con. Y entonces digamos que puedo obtener acceso a través de SSH-el comando no me permite hacer NADA más allá de mi usuario normal de los derechos como esta:
env x='() { :;}; echo vulnerable' bash -c 'cat /etc/ssh_host_rsa_key'
Esto significa que si usted realmente son vulnerables a ser explotados por este hack, el núcleo de la seguridad en el sistema tendría que ser tan comprometida que el hecho de que bash
tiene un defecto es realmente el menor de sus problemas.
Esta es una preocupación de un control general y de los derechos de emisión como como el potencial para permitir el acceso no deseado desde que el comportamiento se extiende fuera de la espera normas. Pero en mi humilde opinión, no es un riesgo a la par con OpenSSL o la variedad de jardín "les dejo mi contraseña en una nota pegada a la pantalla de mi" los riesgos".
Al final del día todavía estoy a la revisión de todos mis servidores Linux/Unix puedo ejecutar como procedimiento estándar. Y felizmente parche de la Mac me administrar una vez una revisión. Pero en la práctica del día a día de uso me siento bien no tener que preocuparse por esto ya que yo no entiendo como un error que no permite la elevación de privilegios de usuario se agrega a nada.
ACTUALIZACIÓN: la palabra Oficial de Apple publicado aquí; el énfasis es mío:
"La gran mayoría de los usuarios de OS X no están en riesgo para que se informó recientemente
bash vulnerabilidades," un portavoz de Apple dijo a iMore. "Bash, un UNIX
shell de comandos y lenguaje incluido en OS X, tiene una debilidad que podría
permitir a los usuarios no autorizados de forma remota el control de ganancia de vulnerables
sistemas. Con OS X, los sistemas son seguros por defecto y no expuesto a la
remoto hazañas de bash a menos que los usuarios configurar avanzados servicios de UNIX.
Estamos trabajando para proporcionar rápidamente una actualización de software para nuestra avanzada
Los usuarios de UNIX."
Traducción: Lo que he dicho antes acerca de este ser un problema del servidor y no un problema de cliente? Exactamente.
Un FINAL UDPATE: Para cualquier persona que lucha con compilar desde el código fuente, de 29 de septiembre, Apple ha lanzado oficialmente parches para Mac OS X 10.9.5, 10.8.5 así como 10.7.5:
OTRA última ACTUALIZACIÓN: Y ahora, Apple acaba de publicar una combinación de seguridad de la actualización de hoy que incluye el bash
actualización así!
Nota: la Actualización de Seguridad 2014-005 incluye el contenido de seguridad de OS X
bash Actualización 1.0