• [^] # Re: FreeBSD

    Posté par (site web personnel, Mastodon) . En réponse à la dépêche Nouvelle vulnérabilité dans l’implémentation OpenSSL. Évalué à 4.

    Hum, à ce que j’ai compris des commentaires suscité par le billet cité, OpenSSL aurait été prévenu avant, mais justement ils ont attendu qu’OpenSSL soit en mesure de publier le correctif (ce qui aurait révélé la faille) avant d’annoncer la faille. Le responsible disclosure trouve des limites dans le logiciel libre, un développeur de logiciel libre peut être mis confidentiellement au courant, mais celui qui n’installe que des logiciels présents sur un dépôt public ne peut pas installer de correctif à l’avance.

    De ce point de vue là, Debian est un peu le perdant de l’affaire... Ils sont obligés d’attendre qu’OpenSSL publie le correctif sur son propre dépôt, ou au moins qu’ils annoncent le correctif en même temps que la faille, donc Debian a nécessairement une longueur de retard.

    Et les utilisateurs de Debian qui ne sont pas assez gros doivent attendre que Debian repackage le correctif, donc deux longueurs de retard.

    Le fournisseur de service propriétaire peut corriger dans le secret (avec les limites du secret qui permet de ne pas corriger ce qui n’est pas public).

    Par contre ce billet où le gars annonce qu’il a pu corriger la faille sur ses services une semaine avant l’annonce de la faille n’honnore pas Yahoo, ils ont été parmi les derniers à mettre en place des corrections alors que vu leur poid, il serait étonnant qu’ils n’aient pas été mis au courant... Ou alors, ça soulève un autre problème majeur, comment un tel poids lourd pourrait être mit à l’écard d’un responsible disclosure.

    ce commentaire est sous licence cc by 4 et précédentes