> Le problème n'est pas de publier la faille, mais de publier l'exploit.
Mais tu ne vois pas que que ça revient au même dans 90 % des cas ! Réaliser l'exploit, c'est faire la démonstration de la gravité de la faille. Ce n'est pas augmenter la faille de sécurité.
Publier un patch qui corrige un trou c'est aussi donner de bonnes pistes pour faire un exploit. Décrire un trou de sécurité, c'est aussi donner de très bonnes pistes pour faire un exploit. C'est aussi un FUD très populaire pour dire que l'open source est moins sûr que le close source.
> Ha oui, note que Linux ne se limite pas à Fedora/RedHat. Il existe d'autres distributions.
Mais t'es malin toi. Il n'y a pas que ta distribution et surtout ta distribution n'a pas à empêcher les autres de communiquer sur les trous de sécurité. Faudrait-il que Red Hat attende que ta distribution soit corrigée pour que Red Hat diffuse des correctifs ?
Ben non et tant pis pour toi.
Et notes que parfois Red Hat est en retard et je ne me plains pas. Du moins je plains du côté de Red Hat qui traine pour appliquer les correctifs et pas du côté de ceux qui publient des explications/patchs/exploits...
À ce propos, une plainte sur Fedora "Fedora treats security as a joke." : http://www.redhat.com/archives/fedora-devel-list/2004-May/msg00346.(...)
C'est bien Fedora qui est en tord.
A propos de ce dernier trou du noyau, il n'y a toujours pas de correctif pour FC1 ! C'est toujours Fedora qui est en tord et pas ceux qui ont publié l'exploit !
Avec le nom du patch et sur quelle version de Linux s'applique le patch pour que ceux qui n'ont pas de Fedora puissent mettre à jour leur système.
Nul doute que ce patch doit aussi exister sur lkml. Mais je ne suis pas cette très volumineuse liste. Si quelqu'un à un pointeur sur le patch, il ne doit pas hésiter à le signaler.
[^] # Re: J'suis perplexe
Posté par 007 . En réponse à la dépêche Faille de sécurité critique dans les noyaux 2.4 et 2.6. Évalué à 4.
Mais tu ne vois pas que que ça revient au même dans 90 % des cas ! Réaliser l'exploit, c'est faire la démonstration de la gravité de la faille. Ce n'est pas augmenter la faille de sécurité.
Publier un patch qui corrige un trou c'est aussi donner de bonnes pistes pour faire un exploit. Décrire un trou de sécurité, c'est aussi donner de très bonnes pistes pour faire un exploit. C'est aussi un FUD très populaire pour dire que l'open source est moins sûr que le close source.
> Ha oui, note que Linux ne se limite pas à Fedora/RedHat. Il existe d'autres distributions.
Mais t'es malin toi. Il n'y a pas que ta distribution et surtout ta distribution n'a pas à empêcher les autres de communiquer sur les trous de sécurité. Faudrait-il que Red Hat attende que ta distribution soit corrigée pour que Red Hat diffuse des correctifs ?
Ben non et tant pis pour toi.
Et notes que parfois Red Hat est en retard et je ne me plains pas. Du moins je plains du côté de Red Hat qui traine pour appliquer les correctifs et pas du côté de ceux qui publient des explications/patchs/exploits...
À ce propos, une plainte sur Fedora "Fedora treats security as a joke." :
http://www.redhat.com/archives/fedora-devel-list/2004-May/msg00346.(...)
C'est bien Fedora qui est en tord.
A propos de ce dernier trou du noyau, il n'y a toujours pas de correctif pour FC1 ! C'est toujours Fedora qui est en tord et pas ceux qui ont publié l'exploit !
Et notes que j'ai mis ça plus haut :
http://linuxfr.org/comments/456892,1.html(...)
Avec le nom du patch et sur quelle version de Linux s'applique le patch pour que ceux qui n'ont pas de Fedora puissent mettre à jour leur système.
Nul doute que ce patch doit aussi exister sur lkml. Mais je ne suis pas cette très volumineuse liste. Si quelqu'un à un pointeur sur le patch, il ne doit pas hésiter à le signaler.