Loin de ce commentaire l'idée de commenter ou juger le noyau, mais bien plus simplement de faire cette remarque :
est il possible de patcher une faille de sécurité open source sans en révéler l'exploit associé?
C'est la démarche générale du noyau. Une faille de sécurité est un bug comme un autre. Et des bugs peuvent conduire à une faille de sécurité. Il n'y a donc pas de raison technique et organisationnelle pour traiter différement ce qui relève finalement d'une identification.
On peut dire, et sans (trop) capillotracter, que Microsoft vient de traiter un pb de sécu selon la méthode linux : ils ont patchés des bugs sans distinction. La question du closed vs open est un autre question.
On peut cependant mettre un petit bémol au sujet du noyau pusiqu'il y a maintenant une liste de diffusion dédiée à cela (et portée par openwall), mais cela concerne (il me semble, tu pourra confirmer ou contredire) des méthodes d'enquêtes qui divergent, entre la classique : examen de code source (classique et historique) et celle(s) dont les experts sécu ont l''habitude (fuzzing, examen de binaire, etc...) et dont tu avais parlé dans un excellent journal précédent (sur un sujet de décompilation et d'outillage). Là encore ce n'est pas tellement une histoire de traitement différent selon le type de bug, mais plutôt l'approche pour la recherche du bug, qui diffère.
# Noyau
Posté par bubar🦥 . En réponse au journal Sécurité de l'open source Vs closed source: MS14-066. Évalué à 10. Dernière modification le 17 novembre 2014 à 16:13.
Loin de ce commentaire l'idée de commenter ou juger le noyau, mais bien plus simplement de faire cette remarque :
C'est la démarche générale du noyau. Une faille de sécurité est un bug comme un autre. Et des bugs peuvent conduire à une faille de sécurité. Il n'y a donc pas de raison technique et organisationnelle pour traiter différement ce qui relève finalement d'une identification.
On peut dire, et sans (trop) capillotracter, que Microsoft vient de traiter un pb de sécu selon la méthode linux : ils ont patchés des bugs sans distinction. La question du closed vs open est un autre question.
On peut cependant mettre un petit bémol au sujet du noyau pusiqu'il y a maintenant une liste de diffusion dédiée à cela (et portée par openwall), mais cela concerne (il me semble, tu pourra confirmer ou contredire) des méthodes d'enquêtes qui divergent, entre la classique : examen de code source (classique et historique) et celle(s) dont les experts sécu ont l''habitude (fuzzing, examen de binaire, etc...) et dont tu avais parlé dans un excellent journal précédent (sur un sujet de décompilation et d'outillage). Là encore ce n'est pas tellement une histoire de traitement différent selon le type de bug, mais plutôt l'approche pour la recherche du bug, qui diffère.
Non ?
Mes deux centi-cents :-)