• [^] # Re: 1994

    Posté par . En réponse au journal TrueCrypt, la fin ?. Évalué à 2.

    Ça fait des heures et des heures que j'explique qu'on ne sait pas voir que la faille et normale ou pas et que c'est ça la différence entre le libre et le proprio.

    Un buffer overflow est un buffer overflow, dans le libre ou le proprio le code sera le meme. Tu m'expliques comment tu arrives a voir dans un cas que c'est une faille 'pas normale' et pas dans l'autre ?

    Ajouter une faille est alors très difficile. Par exemple, on a un complice chez Redhat. Il ajoute la faille. Les types de Ubuntu, Suse, etc ... jettent régulièrement un œil sur ce qui change chez Redhat parce que s'ils améliorent quelque chose, ça le intéresse. Du coup, un ajout suspect sera dénoncé par eux, d'autant plus que cela fera une bonne pub pour eux et une mauvaise pub pour un concurrent.

    N'importe quoi. Deja il faut que l'ajout soit 'suspect', plutot qu'un bug innocent. Ensuite une 'mauvaise pub' est une mauvaise pub pour tous les Linux, et ca pourrit la collaboration a l'interieur des projets si ils se mettent a pointer du doigt.

    Ajouter une faille n'est certainement pas tres difficile non, la preuve : plein de failles sont trouvees dans les diverse projets, bien apres qu'elles aient ete inserees, et elles n'ont pas ete trouvees par les mainteneurs de Ubuntu/Suse/...

    Si t'insères une faille dans le noyau, tu recevras des commentaires de types de chez Intel, Redhat, SystemD, ... te disant: "hé, pourquoi vous avez fait cette modification non justifiée. on doit faire du code qui marche avec le noyau, donc, on vérifie que les modifications sont compatibles avec nous, et cette modification n'a pas de sens."

    Oui bien sur. Dans quel monde tu vis dis moi ?
    Les failles qui sont corrigees chaque mois dans le noyau, qui pour certaines etaient la depuis des annees, tu me dis si ce sont des failles innocentes ou des backdoors ?
    Ah oui tu ne peux pas.
    Comment elles sont entrees dans le code dis moi ? Parait que les gars de Redhat/Intel/SystemD les trouvent vite fait selon toi.

    Si tu l'insères dans Firefox ou KDE/Gnome, tu devras justifier ta modification. Faire une bonne backdoor qui ressemble à une faille n'est pas facile.

    Justifier ? Mais vraiment... Tu crois que si je veux inserer une faille je vais envoyer un patch de 3 lignes ?
    Evidemment que non, je vais inserer une nouvelle fonctionnalite, un changement assez gros qui est utile, et au milieu il y aura cette faille qui passera inapercue.

    Faire une bonne backdoor qui ressemble à une faille et qui passe inaperçu quand on regarde uniquement le bout de code modifié est encore plus dur. Fair une bonne backdoor qui ressemble à une faille et qui est une modification justifiée du code est encore plus dur.

    Non c'est simplement que tu n'as aucune experience de comment le faire. Tu prends l'exemple des failles qui se retrouvent dans IE/Chrome/Firefox le plus souvent (use-after-free) et qui sont les pljus faciles a exploiter, il suffit dans ton bout de code d'oublier de faire un release sur un objet, ou mettre un acquire de trop (mauvais reference count). C'est tellement simple a faire que ces browsers en regorgent. Et le browser et la porte d'entree ideale pour des telephones mobiles, tablettes, desktops, ...