Le type a trouvé une faille, l'a signalée à l'équipe chargée de la sécurité et a été assez gentil pour écrire un patch. Aurait-il fallu qu'il perde plus de son temps à écrire un exploit pour être pris au sérieux ? Je ne cherche pas de coupable, mais faut quand même reconnaitre que quelqu'un a merdé. Un mainteneur refuse le patch, fort bien, il lui appartenait de trouver mieux pour résoudre une faille bien réelle qui lui avait été signalée.
Sur un point de détail : Tu dis que la faille était plus théorique que pratique. Tu remarqueras que à chaque mise à jour de sécurité du noyau, les lecteurs (sur lwn...) critiquent la phrase laconique « users are strongly encouraged to update » en l'absence de précision sur quelle faille est vraiment grave. La réponse c'est que toutes les failles du noyau sont potentiellement exploitables, sans que les mainteneurs aient à réexpliquer à chaque fois les techniques d'exploitation des failles classiques.
[^] # Re: Découvert et corrigé en 2004... puis oublié
Posté par JGO . En réponse à la dépêche Problème de sécurité entre le serveur X et le noyau. Évalué à 9.
Sur un point de détail : Tu dis que la faille était plus théorique que pratique. Tu remarqueras que à chaque mise à jour de sécurité du noyau, les lecteurs (sur lwn...) critiquent la phrase laconique « users are strongly encouraged to update » en l'absence de précision sur quelle faille est vraiment grave. La réponse c'est que toutes les failles du noyau sont potentiellement exploitables, sans que les mainteneurs aient à réexpliquer à chaque fois les techniques d'exploitation des failles classiques.