Voici donc les torts réparés ! ;))
Plus sérieusement, exec shield méritait tout de même une image un peu plus reluisante. D'autant qu'ingo Molnar ne cache absolument pas les limites de son patch. Par contre, contrairement à toi julien, je trouve ce patch très bien fait : le ratio (protection apportée) / (volume de code et overhead) me semble très bon... Mais oui, je le redis, dans le cas très improbable où cela aurait échappé aux lecteurs, PaX, dans sa forme complète, protège beaucoup mieux.. (Aborder l'aspect qualitatif de comment cela est réalisé est totalement distinct n'est ce pas ? )
Tu as raison de remarquer que la politique de Redhat ne permet pas encore de tirer le meilleur d'exec shield mais il ne faut pas non plus forcement associer exec shield à une distrib redhat : Le patch s'applique à un kernel vanilla sans aucun pb...
Enfin, pour l'article de Nergal, j'en avais bien compris la teneur et avais bien souligné que les techniques s'appliquaient aux deux patchs... Je reprochais simplement de le présenter seulement à charge d'exec shield alors qu'il s'agit de faiblesses communes...
J'espère tout au moins que ces discussions auront donné envie à quelques lecteurs d'appliquer l'un de ces patchs... ;-)
[^] # Re: autre patch sans controle d'accès pour le noyau 2.6
Posté par gary . En réponse à la dépêche ASLR pour le noyau 2.6. Évalué à 1.
Plus sérieusement, exec shield méritait tout de même une image un peu plus reluisante. D'autant qu'ingo Molnar ne cache absolument pas les limites de son patch. Par contre, contrairement à toi julien, je trouve ce patch très bien fait : le ratio (protection apportée) / (volume de code et overhead) me semble très bon... Mais oui, je le redis, dans le cas très improbable où cela aurait échappé aux lecteurs, PaX, dans sa forme complète, protège beaucoup mieux.. (Aborder l'aspect qualitatif de comment cela est réalisé est totalement distinct n'est ce pas ? )
Tu as raison de remarquer que la politique de Redhat ne permet pas encore de tirer le meilleur d'exec shield mais il ne faut pas non plus forcement associer exec shield à une distrib redhat : Le patch s'applique à un kernel vanilla sans aucun pb...
Enfin, pour l'article de Nergal, j'en avais bien compris la teneur et avais bien souligné que les techniques s'appliquaient aux deux patchs... Je reprochais simplement de le présenter seulement à charge d'exec shield alors qu'il s'agit de faiblesses communes...
J'espère tout au moins que ces discussions auront donné envie à quelques lecteurs d'appliquer l'un de ces patchs... ;-)