• [^] # Re: Quel joli troll !

    Posté par . En réponse à la dépêche Mise aux poings sur systemd. Évalué à 8.

    Mais, je ne sauterais pas aussi vite que toi sur la conclusion. Les units sont distribués par des logiciels tiers, que tu peux ne pas vouloir faire tourner en root (souvent tu lances un daemon sous un autre utilisateur par exemple). Après je dis pas que c'est une faille majeure, et évidement c'est beaucoup moins important que dans un navigateur, pour autant je trouve un peu rapide une affirmation comme :

    Si tu as accès en écriture à un fichier unit, alors tu peux faire executer ce que tu veux en root. Donc si tu as pas confiance dans le logiciel tiers qui distribue le fichier unit, je pense que tu as un problème quelle que soit la facon dont est fait le parsing.

    Et si le parsing de ces fichiers était fait par un processus avec des droits restreints qui transmet le resultat du parsing au pid 1, ca ne rendrait pas un bug dans le parsing moins important. Si tu peux prendre le controle du processus qui fait le parsing, alors tu peux lui faire transmettre au pid 1 n'importe quelle commande à executer en root. Donc ca n'apporterait aucune sécurité en plus, et au contraire ca complexifierait le fonctionnement, ce qui augmenterait les possibilités de bug.