• [^] # Re: Avocat du diable (quel est le risque pour moi ?)

    Posté par (Mastodon) . En réponse au lien [Copy Fail] The same 732-byte Python script roots every Linux distribution shipped since 2017.. Évalué à 10 (+8/-0). Dernière modification le 30 avril 2026 à 07:51.

    Cette faille permet, si je comprends bien de passer de l'utilisateur courant à root sans entrer de mot de passe.

    Il faut bien être conscient que la séparation utilisateur/administrateur est la principale mesure de sécurité de ton système. Là oui, ça tombe.

    Les vrais trucs que je veux protéger sont dans ma home (documents, photos, mails, etc.).

    Donc lisible et écrivable par tous les comptes à partir de maintenant.

    Quelle est la surface d’attaque ?

    N'importe quel programme exécuté en tant que utilisateur peut choper les droits root. Ton Firefox par exemple, ou ton LibreOffice. C'est 10 lignes de script, ça marche partout. Le font-ils ? Je te laisse faire l'audit du code, mais perso je préfère avoir un kernel sans trou aussi béant, ça évite ce style de questionnement.

    Un de mes enfants pourrait profiter d'une absence pour se créer un accès permanent à mon ordi ?

    C'est surtout qu'il n'a pas intérêt à exécuter n'importe quoi. L'isolation "je leur fais un compte dédié pour éviter les emmerdes" saute immédiatement.

    Par exemple un tuto qui contient le fameux curl | bash, vaut mieux y jeter un oeil avant, les hackeurs de sites Internet vont se ruer sur cette aubaine !

    En théorie, la théorie et la pratique c'est pareil. En pratique c'est pas vrai.