révéler la faille quand le patch commence (donc pas encore fini de) à être distribué est problématique,
Oui, d'où ce que disait Jiehong justement, de ne "la révéler que quand elle est intégrée, et distribuée !"
je pense que "Tu devrais vraiment lire (削除) le journal (削除ここまで) le commentaire avant d'écrire un commentaire" auquel tu réponds...
Il est bien possible de ne révéler la faille qu'une fois que le correctif est largement déployé (ce qui doit pas prendre longtemps, comme pour tous les patches de sécurité). Après si déployer le patche lui-même donne (un peu) plus d'information sur la nature du correctif quand le code source est ouvert, sans détail supplémentaire il est noyé dans la masse des patches de sécurité du jour, dont la facilité d'exploitation est extrêmement variable. En outre de toutes façons l'exploitation dépend toujours du code assembleur réellement utilisé par la cible ; dans cette course, c'est une question d'heures (soit pour déployer le correctif, soit pour mettre au point et déployer une attaque). Les cibles les plus faciles (les plus exposés) pour l'attaquant sont celles qui, étant justement exposées, ont dû mettre en place un déploiement des correctifs rapide !
[^] # Re: Ne vas pas trop vite !
Posté par khivapia . En réponse au journal Sécurité de l'open source Vs closed source: MS14-066. Évalué à 0.
révéler la faille quand le patch commence (donc pas encore fini de) à être distribué est problématique,
Oui, d'où ce que disait Jiehong justement, de ne "la révéler que quand elle est intégrée, et distribuée !"
je pense que "Tu devrais vraiment lire
(削除) le journal (削除ここまで)le commentaire avant d'écrire un commentaire" auquel tu réponds...Il est bien possible de ne révéler la faille qu'une fois que le correctif est largement déployé (ce qui doit pas prendre longtemps, comme pour tous les patches de sécurité). Après si déployer le patche lui-même donne (un peu) plus d'information sur la nature du correctif quand le code source est ouvert, sans détail supplémentaire il est noyé dans la masse des patches de sécurité du jour, dont la facilité d'exploitation est extrêmement variable. En outre de toutes façons l'exploitation dépend toujours du code assembleur réellement utilisé par la cible ; dans cette course, c'est une question d'heures (soit pour déployer le correctif, soit pour mettre au point et déployer une attaque). Les cibles les plus faciles (les plus exposés) pour l'attaquant sont celles qui, étant justement exposées, ont dû mettre en place un déploiement des correctifs rapide !