Shellshock
Shellshock : vulnérabilité de Bash découverte par Stéphane Chazelas et rendue publique le 24 septembre 2014 sous le numéro CVE-2014-6271, suivie de plusieurs CVE liées dans les jours suivants. Pour importer les fonctions exportées par export -f, Bash examinait toute variable d'environnement dont la valeur commençait par () { ; il exécutait alors aussi les commandes placées après la définition de la fonction.
Comme de nombreux programmes copient dans l'environnement des données reçues du réseau, la faille était exploitable à distance : scripts CGI d'un serveur web (en-têtes HTTP), clients DHCP, ForceCommand d'OpenSSH. Depuis les correctifs, seules les variables nommées BASH_FUNC_<nom>%% définissent des fonctions. La leçon reste actuelle : une donnée externe ne doit jamais atteindre un interpréteur sans validation.