• [^] # Re: "security through obscurity" quand tu nous tiens

    Posté par . En réponse à la dépêche Le code source de Cisco IOS volé ?. Évalué à 4.

    > Il y a une bonne partie du code, dont une partie du kernel.

    oui, tout à fait. Mais pas tout. Si j'ai un bout de code B qui utilise les fonctions d'une API A. Si je n'ai pas le code de A, c'est difficile de faire une étude exhaustive de B puisque par exemple, un problème de boundaries dans A peut avoir des conséquences dans B, etc. Donc pour pallier à ca, ben j'ai pas beaucoup d'autres choix que de tenter un désasm de la dll qui fournit A ou éventuellement faire un peu de fuzzing en prenant des cas potentiellement fournissable à A par B. Désolé, c'est pas clair. Mais enfin tout ça pour dire que ça aide pas d'avoir que des bouts. Mais je t'accorde que la très probable analyse de tout ces bouts par des tas de gens n'a pas donné grand chose.

    > Va expliquer ca a Mozilla, ils font la meme chose.

    One point. Remarque, les changelogs et diffs sont publiques :p (j'ai pas dit lisible)

    > Compte le nombre de failles, pas l'impact. Regardes le nombre de failles jugees critiques sur WS03, le nombre est tres faible.

    OK. Mais une faille critique ça reste une faille critique. Un système sous contrainte forte, il suffit d'une faille pour qu'il soit par terre. :/ Puis, je trouve que s'intéresser au nombre de faille, ça fait un peu comme les admins qui utilisent le top 10 du SANS institute pour dire qu'ils sont protégés. "Je suis immunisé contre les 10 failles les plus courantes". Too bad quand la 11ème lui tombe sur le coin de la tronche ;) En fait peu importe le nombre de failles, ou leur criticité. Il suffit parfois juste d'une faille ou d'une sucsession de petite faille pour compromettre un système particulier. L'impact des derniers vers découlent effectivement dans ce cas plus d'un grand nombre de machines sous win (et d'admin formé chez kinder) et pas du grand nombre de failles. Donc ok, le nombre de faille a effectivement diminué mais il existe toujours une menace majeure du à l'énorme majorité de win et au fait qu'il suffit donc d'une faille.

    > Il y a une protection anti-stack overflow dans win2k3 ? Ah bon, je suis pas au courant. Dans visual studio, et ils disent qu'elle est pas parfaite, mais pas dans Win2k3

    http://www.nextgenss.com/papers/defeating-w2k3-stack-protection.pdf(...)

    LE flag /GS introduit dans le dernier visual studio a été utilisé pour compiler certaines parties de win2k3. Comme IIS 6 et pas mal de dll.
    IIS dont certains bouts ont été exportés en kernel land alors que dans la même période khttp était marqué deprecated dans le noyau 2.6 :ppp