Diffuser un exploit tel quel avec juste à compiler et lancer le programme ne me semble pas très sain (pb des scripts kiddies).
Ne rien diffuser me semble pire car les failles ne seront alors jamais réparer.
Une solution intermédiaire s'impose. Laquelle ? Par exemple, diffuser un "proof of concept". C'est par exemple le cas dans ce message de zen-parsec sur bugtraq http://www.securityfocus.com/archive/1/193657(...)
Cette solution me semble l'idéal. Le problème, c'est que ce n'est pas toujours possible. Il existe pleins de buffer overflows, mais tous ne sont pas pour autant exploitables.
Maintenant, coder des exploits n'est pas à la portée de tout le monde. Et les exploits servent :
- à apprendre
- à tester ses machines
Peut-être qu'une sorte de bdd d'exploits accessibles à qui est capable d'en coder serait la solution ?
# compromis ?
Posté par pappy . En réponse à la dépêche L'open source sécurité en question. Évalué à 1.
Ne rien diffuser me semble pire car les failles ne seront alors jamais réparer.
Une solution intermédiaire s'impose. Laquelle ? Par exemple, diffuser un "proof of concept". C'est par exemple le cas dans ce message de zen-parsec sur bugtraq http://www.securityfocus.com/archive/1/193657(...)
Cette solution me semble l'idéal. Le problème, c'est que ce n'est pas toujours possible. Il existe pleins de buffer overflows, mais tous ne sont pas pour autant exploitables.
Maintenant, coder des exploits n'est pas à la portée de tout le monde. Et les exploits servent :
- à apprendre
- à tester ses machines
Peut-être qu'une sorte de bdd d'exploits accessibles à qui est capable d'en coder serait la solution ?