• [^] # Re: Déplorable...

    Posté par . En réponse à la dépêche Deux failles de sécurité pour les noyaux Linux 2.4.x et 2.6.x. Évalué à 2.

    Tu as raison, il ne faut jamais dire jamais :-)

    Je recommence parce que t'es dur de la feuille.
    Ca se voit tant que ca ?

    Je dis : "la faille n'a pas été exploité".
    On va se mettre d'accord :)
    Exploitee comment? Par qui ? Et pourquoi ?
    Je vais faire un tour de passe-passe intellectuel. On se limite a l'hypotetique exploitation de la faille avant la publication. Nous, en tant que communs des mortels, ne pouvons rien y faire. Une faille qui a ete introduite depuis deja quelques mois (voire annees) a plus de chance d'etre exploitee avant le disclosure que celle introduite dans une release sortie deux jours auparavent.

    Car la majorité des failles ne sont pas exploités. Donc, jusqu'à preuve du contraire, "la faille n'a pas été exploité" est plus vrai que "la faille a été exploité".
    Je ne m'avancerai pas la dessus. Je n'ai pas le pouvoir de savoir ca. Si tu te dis qu'une faille de tel ou tel type n'a pas ete exploite avant, tu en as la certitude pour tes serveurs a toi. Generalement les boites ne crient pas sur les toits que leurs serveurs ont ete victimes d'un hack. Donc tu ne peux pas savoir, si c'est pas une boite qui a eu un pb de secu et a paye une boite de consultant qui a determine la faille, a code un fix et a publie la vulnerabilite.


    Dire "la faille a peut-être été exploité" est certe vrai aussi mais relève du FUD.
    Ah oui ? Je suis admin, j'ai des machines sous linux, je participe a un proj ou ma fonction est d'etre sensible a ca. Pour moi, c'est de la conscience pro. Si j'utilises un kernel x.x.x et que je lis "augmentation des privileges", je ne fais pas que mettre a jour/fix, je regarde si ca n'as pas etait utilise contre/sur une de mes machines. Pour le moment, j'ai eu un seul probleme. C'est peu compare aux centaines de vulnerabilites annuelles, mais ca me concerne, le "au cas ou" est de rigueur. J'ai des data et des services qui sont plus ou moins sensibles, ma responsabilite est aussi d'etre sur que seul les ayant droits y ont acces.