Само описание уязвимости крайне высокотехническое и связано с особенностями настроек Bash по умолчанию. Главное, что она позволяет злоумышленникам вводить собственный код в практически любую Unix- или Linux-систему — не только серверную. Как пишет Грэм, «главная опасность в том, что баг взаимодействует с другим ПО. Большинство приложений так или иначе взаимодействует с оболочкой, и мы никогда не сможем каталогизировать весь подверженный уязвимости софт».
Bash — самая распространенная из командных оболочек Unix и Linux, время от времени используемая и в операционных системах Google (хотя в официальных сборках Android ее не бывает — ред.) и iOS. Активная эксплуатация бага уже зафиксирована: он используется для превращения серверов в ботнеты. Также вредоносное ПО, использующее уязвимость, уличено в отсылке данных на страницу, вовлеченную в угрозы выкладывания фото голой Эммы Уотсон.
Спешно выпущенный патч для админов дыру полностью не залатал. Эксплойт работает и на Mac OS X 10.9.4 Mavericks.