Je trouve la logique de diffusion des failles de Mozilla plus saine :
- Titi trouve une faille
- il contacte Mozilla.org ou ouvre un bug
- un bug "secret" est créé, connu uniquement des développeurs internes au projet
- un patch est appliqué et la correction est diffusé dans une nouvelle version
- une fois cette nouvelle version déployée, l'exploit est communiqué
Dans le cas présent de K-OTik Security, ils auraient par exemple pu en parler directement aux mainteneurs de igmp et scm_send() quelques jours avant la diffusion publique de l'exploit.
Pour comparer, c'est ce qui est fait parfois avec des bugs majeurs sous Windaube où le bug est signalé à Microchiotte, et après un mois, bug corrigé ou non, l'exploit est diffusé.
[^] # Re: Déplorable...
Posté par Etienne Juliot (site web personnel) . En réponse à la dépêche Deux failles de sécurité pour les noyaux Linux 2.4.x et 2.6.x. Évalué à 4.
- Titi trouve une faille
- il contacte Mozilla.org ou ouvre un bug
- un bug "secret" est créé, connu uniquement des développeurs internes au projet
- un patch est appliqué et la correction est diffusé dans une nouvelle version
- une fois cette nouvelle version déployée, l'exploit est communiqué
Dans le cas présent de K-OTik Security, ils auraient par exemple pu en parler directement aux mainteneurs de igmp et scm_send() quelques jours avant la diffusion publique de l'exploit.
Pour comparer, c'est ce qui est fait parfois avec des bugs majeurs sous Windaube où le bug est signalé à Microchiotte, et après un mois, bug corrigé ou non, l'exploit est diffusé.