• [^] # Re: Pour info

    Posté par . En réponse à la dépêche Faille de sécurité dans le pilote propriétaire Nvidia. Évalué à 2.

    > Ceci dit, je crois que le parent du parent du parent a mal lu: la faille ici n'est pas d'avoir un serveur web en meme temps que le driver vulnerable, mais bien un client web, qui irrait consulter un serveur web malvaillant... Et je pense que 99.9% des gens qui utilisent les drivers proprio nVIDIA ont egalement un client web (voir meme, ils l'utilisent...)

    Ce que je voulais dire par "exploiter a distance", c'est qu'un attaquant puisse compromettre la machine sans qu'un utiliseur qui a un compte sur la machine ait fait quoi que ce soit, en gros, pour comparer, comme les failles Blaster et Sasser de XP qui étaient virtuellement exploitables en étant simplement connecté au net (sans pare-feu).

    Si vous me dites qu'il faut "visiter une page malicieuse" pour qu'on puisse exploiter la faille, j'appelle pas ça de l'exploitable à distance : il faut une intervention d'un utilisateur (qui surfe) pour que la machine puisse être compromise. Peu importe qu'il fasse ça devant l'écran ou en export display, du moment qu'il faut un utilisateur, la nature du risque n'est plus la même.

    J'en déduis qu'à la question "Si je laisse mon serveur web connecté en 24/24 est-ce qu'il y a risque d'attaque via cette faille", il me semble bien que non.

    A la question "Puis-je me faire infecter par une action à risque de ma propre personne", la réponse est oui, mais ça, c'est un peu plus facile à gérer.