• [^] # Re: Faille de sécurité dans les noyaux Linux 2.4.18 à 2.4.22

    Posté par . En réponse à la dépêche Faille de sécurité dans les noyaux Linux 2.4.18 à 2.4.22. Évalué à 0.

    Mais quand il y a une faille dans un logiciel Adobe, est-ce qu'on accuse Microsoft, nous ? C'est très facile de ta part de clamer "haha, mais y'a des failles dans Evolution et Mutt !", alors que ce sont des logiciels complètement indépendants de l'OS (parce que oui, contrairement à ce que ta boîte voudrait faire croire, un browser web, un lecteur multimedia ou même un gestionnaire de fichiers, ça _doit_ être indépendant de l'OS).

    Ah ? Et j'accuses l'OS ou moi ?

    Tout ce que je dis, c'est que Linux et Windows n'ont aucune difference au niveau de la protection contre ce genre de problemes, rien d'autres.

    D'autre part quel est l'interet de savoir si les softs sont independants de l'OS ou pas ?
    La question est : tel OS est-il plus protege que l'autre contre ce type d'attaque. Que Mutt ou Outlook soit dans l'OS ou pas n'y change rien.

    De plus, des failles, il y en a des plus difficiles à exploiter que d'autres et, comme par hasard, sous Windows on en trouve avec lesquelles il n'y a même pas besoin d'avoir un cracker de l'autre côté vu que la transmission de la chose est automatique. Si tu m'en trouves une sous Linux qui agisse de la même manière sans qu'un serveur web soit installé sur la machine, je suis tout disposé à la connaître (que je sache, on attrappait pas MSBlast à cause de IIS).

    http://www.cert.org/advisories/CA-2000-17.html(...)

    "The CERT/CC has begun receiving reports of an input validation vulnerability in the rpc.statd program being exploited. This program is included, and often installed by default, in several popular Linux distributions."

    Voila je t'en ai trouve un, dans un service demarre par defaut sur plusieurs distributions comme dit plus haut, et le plus drole est que le service est le meme type de service que pour Blaster : RPC.