Oui les name drop et autres tentatives de faire grossir les effets d'un bug sont pathetique, mais cela ne change rien au fait qu'un bug de securité, c'est à dire un bug qui est exploitable hein sinon c'est pas un problème de sécurité, est quelque chose qui doit être clairement marqué, histoire que les gens puissent évaluer si cela les concerne, si ils doivent patcher vite, etc...
C'est justement à cela que ces CVEs et ces scores CVSS servent, et non, les défenses du kernel, elles ne font pas tout, pour une attaque en local notamment (ex: KASLR ne sert à rien), et "local", avec les containers, le serverless, etc... et toutes ces boites qui font du multi-tenant sur une même machine cela concerne beaucoup de machines de nos jours.
[^] # Re: N'importe quoi...
Posté par pasBill pasGates . En réponse au journal L'entreprise est-elle responsable des fuites de données dans le cadre du télétravail ?. Évalué à 1.
Mais mon cher, tu mélanges tout.
Oui les name drop et autres tentatives de faire grossir les effets d'un bug sont pathetique, mais cela ne change rien au fait qu'un bug de securité, c'est à dire un bug qui est exploitable hein sinon c'est pas un problème de sécurité, est quelque chose qui doit être clairement marqué, histoire que les gens puissent évaluer si cela les concerne, si ils doivent patcher vite, etc...
C'est justement à cela que ces CVEs et ces scores CVSS servent, et non, les défenses du kernel, elles ne font pas tout, pour une attaque en local notamment (ex: KASLR ne sert à rien), et "local", avec les containers, le serverless, etc... et toutes ces boites qui font du multi-tenant sur une même machine cela concerne beaucoup de machines de nos jours.