Highly critical , par définition, ça veut dire exploitable.
La plupart des gens sérieux qui proposent des failles à bugtraq/CVE/secunia mettent un point d'honneur à prouver que ce qu'ils disent est vrai en fournissant un exploit à qui le demande.
En l'absence d'un "proof of concept", une faille peut difficilement être considérée highly critical. A moins d'être particulièrement évidente. Ce qui n'est pas le cas quand il faut une "race condition" pour que la faille existe. Prouver que la race condition peut se produire dans la pratique, et pas seulement en théorie, est très difficile si on a pas un exploit à proposer.
[^] # Re: délai pour corriger une faille de sécurité, pour tester dynamique th
Posté par free2.org . En réponse à la dépêche PTT : un outil de trace pour la NPTL. Évalué à 2.
La plupart des gens sérieux qui proposent des failles à bugtraq/CVE/secunia mettent un point d'honneur à prouver que ce qu'ils disent est vrai en fournissant un exploit à qui le demande.
En l'absence d'un "proof of concept", une faille peut difficilement être considérée highly critical. A moins d'être particulièrement évidente. Ce qui n'est pas le cas quand il faut une "race condition" pour que la faille existe. Prouver que la race condition peut se produire dans la pratique, et pas seulement en théorie, est très difficile si on a pas un exploit à proposer.