• [^] # Re: Déplorable...

    Posté par (site web personnel) . En réponse à la dépêche Deux failles de sécurité pour les noyaux Linux 2.4.x et 2.6.x. Évalué à 4.

    Je trouve la logique de diffusion des failles de Mozilla plus saine :

    - Titi trouve une faille
    - il contacte Mozilla.org ou ouvre un bug
    - un bug "secret" est créé, connu uniquement des développeurs internes au projet
    - un patch est appliqué et la correction est diffusé dans une nouvelle version
    - une fois cette nouvelle version déployée, l'exploit est communiqué


    Dans le cas présent de K-OTik Security, ils auraient par exemple pu en parler directement aux mainteneurs de igmp et scm_send() quelques jours avant la diffusion publique de l'exploit.

    Pour comparer, c'est ce qui est fait parfois avec des bugs majeurs sous Windaube où le bug est signalé à Microchiotte, et après un mois, bug corrigé ou non, l'exploit est diffusé.