> La seul méthode qui marche :
> 1) cherche les failles
> 2) les corriger
> 3) diffuser les correctifs
On est d'accord, alors pourquoi t'obstines tu a dire que ce n'est pas grave de diffuser l'exploit avant que la faille ne soit corrigé ? NON, diffuser un exploit ne permet pas de corriger une faille, un patch, OUI. Je te rapelle que les codes sources de linux sont disponible, la création d'un patch est donc à la portée de celui qui trouve une faille et qui la décrit aussi bien que dans ce rapport iSec.
Je suis désolé, contrairement a ce que tu semble croire, ce n'est pas à la portée de tout le monde de concevoir un exploit à partir de la description d'une faille. J'en suis moi-même incapable. Cependant dans ce cas, vu que le code de l'exploit est fournit j'ai même pas a en écrire un, ça c'est à ma portée et a celui de n'importe quel script kiddy de 12 ans ou plus.
De plus, il n'y a aucun noyau officiel avec le correctif, et le patch a appliquer sur un noyau vulnérable n'est pas non plus disponible.
Je suis désolé, mais sur ce coup (comme sur d'autres), isec n'a pas été professionnel, grace à eux, tout les scripts kiddy de la planète peuvent s'en donner à coeur joie pour exploiter cette faille, mais aucun administrateur ne peut la corriger de lui-même sans prendre le risque d'installer une version du noyau en cours de développement sur une machine de production.
[^] # Re: J'suis perplexe
Posté par Christophe Merlet (site web personnel) . En réponse à la dépêche Faille de sécurité critique dans les noyaux 2.4 et 2.6. Évalué à 7.
> 1) cherche les failles
> 2) les corriger
> 3) diffuser les correctifs
On est d'accord, alors pourquoi t'obstines tu a dire que ce n'est pas grave de diffuser l'exploit avant que la faille ne soit corrigé ? NON, diffuser un exploit ne permet pas de corriger une faille, un patch, OUI. Je te rapelle que les codes sources de linux sont disponible, la création d'un patch est donc à la portée de celui qui trouve une faille et qui la décrit aussi bien que dans ce rapport iSec.
Je suis désolé, contrairement a ce que tu semble croire, ce n'est pas à la portée de tout le monde de concevoir un exploit à partir de la description d'une faille. J'en suis moi-même incapable. Cependant dans ce cas, vu que le code de l'exploit est fournit j'ai même pas a en écrire un, ça c'est à ma portée et a celui de n'importe quel script kiddy de 12 ans ou plus.
De plus, il n'y a aucun noyau officiel avec le correctif, et le patch a appliquer sur un noyau vulnérable n'est pas non plus disponible.
Je suis désolé, mais sur ce coup (comme sur d'autres), isec n'a pas été professionnel, grace à eux, tout les scripts kiddy de la planète peuvent s'en donner à coeur joie pour exploiter cette faille, mais aucun administrateur ne peut la corriger de lui-même sans prendre le risque d'installer une version du noyau en cours de développement sur une machine de production.