• [^] # Re: Faille de sécurité dans les noyaux Linux 2.4.18 à 2.4.22

    Posté par . En réponse à la dépêche Faille de sécurité dans les noyaux Linux 2.4.18 à 2.4.22. Évalué à -1.

    Parce qu'un soft indépendant de l'OS, quand il est troué et qu'on le sait troué depuis des années, on peut le virer sans difficulté pour le remplacer par un autre moins troué ?

    Tu m'expliques alors comment font les les gens qui utilisent Eudora ou Mozilla sous Windows ?
    Magie noire ?

    Et la réponse est : d'un côté tu as un OS sur lequel il faut que le gars de l'autre côté sache très précisément ce qu'il fait pour avoir son rootkit, et de l'autre un OS qui non seulement se fait trouer de tous les côtés mais en plus propage le trou partout où il peut.

    Et la reponse est fausse.
    1) Il n'est pas plus complique de hacker un Linux ou un Windows troue
    2) Des trous il n'y en pas pas forcement plus dans Windows que dans Linux
    3) Propager un trou c'est le meme topo sur Linux et Windows, quand t'es dedans tu fais ce que tu veux, cf. le ver pour OpenSSL

    Je dois être aveugle, je ne vois absolument pas en quoi son mode de propagation est similaire à celui de MSBlast. De plus, on parle depuis plusieurs posts de l'utilisateur lambda, celui qui n'a aucun logiciel serveur, un seul compte sur sa machine et n'a donc qu'un risque _très réduit_ de se faire pirater via l'exploit subi par Debian. Tu peux m'expliquer en quoi un utilisateur lambda a besoin de NFS ? De plus, cette histoire de "installé par défaut", je ne sais pas ce qu'il en est pour les SuSE et les Red Hat de l'époque, mais pour la Debian, c'est du flan. J'espère que tu as un exemple un peu plus pertinent que celui-ci, parce que pour le coup, c'est un peu maigre.

    On parle de l'utilisateur lambda, cet utilisateur lambda, a l'epoque il utilisait Redhat ou Mandrake, certainement pas Debian.
    C'etait sur un service demarre par defaut, donc tous les utilisateurs de RH, Mdk, Suse,... etaient concernes, pas besoin d'installer NFS, le service etait deja la, et demarre par defaut.
    N'importe qui aurait pu ecrire un ver qui se propage par cette porte d'entree.

    Bref, la seule difference avec Blaster, c'est que qq'un a ecrit Blaster, alors que personne n'a pris la peine d'ecrire un ver pour la faille sous Linux (vu que tres peu de gens utilisent Linux).