• [^] # Re: Vulnérabilité critique dans Mozilla Firefox

    Posté par (site web personnel, Mastodon) . En réponse au journal Vulnérabilité critique dans Mozilla Firefox,. Évalué à 10.

    il y a plusieurs choses :

    1) Passer d'un compte utilisateur à root, ce n'est pas très difficile pour un pirate expérimenté. Mais ça l'est beaucoup plus pour un programme automatique !
    En étant root, on peut exploiter de suite toute la machine ! En étant utilisateur, il faut intercepter les droits root ! Et ce n'est pas évident, surtout si l'utilisateur n'utilise pas su ou sudo parce qu'il utilise son PC pour faire du traitement de texte.

    2) Sans le compte root, le virus est plus limité : pas de possibilité d'ouvrir les ports en dessous de 1024, de sniffer l'interface réseau, d'accéder au fichier de passwd, de changer la config d'un programme, de remplacer un programme par un autre !
    Le truc à utiliser par le pirate serait de faire un alias dans la config bash de l'utilisateur. Mais si l'utilisateur n'utilise pas bash ? De nouveau, c'est très facile au cas par cas, mais très dur à utiliser.

    Enfin, on est d'accord, cela ne protège pas d'un rm -rf ~, ce qui serait le plus embêtant pour un utilisateur standard. Remarquons qu'en entreprise, c'est surtout les deux points que je viens de citer les plus dangeureux car la confidentialité serait compromise.
    Cela protègé aussi de vers du type "Sasser"

    Mais :

    3) Admettons que le virus puisse lancer un rm -rf ~. Le disque lui reste intact. Ce qui signifie qu'un backup régulier fait en dehors de $HOME ne serait pas atteint par un virus non-root !! j'avoue que monsieur tout le monde fait rarement ça.

    4) Les permissions. Quand tu télécharge un fichier, il n'est jamais exécutable.
    Donc pour avoir un virus sous Linux, il faut exécuter une action pour le rendre exécutable. Cela signifie qu'il faut **toujours** une action humaine pour rendre un nouveau fichier exécutable.
    Le seul contournement serait de prendre le contrôle d'un programme déjà lancé


    5) Les utilisateurs newbies de Linux ne sont pas plus au fait de la sécurité que les windowsiens. Mais simplement, sous Linux, on a pas de programmes qui s'amuse à exécuter automatiquement des trucs ! Un client mail qui exécute automatiquement certains attach, on en voit pas sous Linux ;-)


    6) La variété : ce qui a tué windows c'est son homogénéité ! Tout le monde utilise IE+OE+MSOffice.
    Donc une faille est découverte, tout le monde est dedans...
    Sous Linux, chaque machine est différente. Une faille dans Evolution, par exemple, serait fortement limitée car on peut imaginer que tous les utilisateurs d'Evo ne sont pas connectés entre eux et que, à un moment ou un autre, il faudra passer par Thunderbird, Kmail, mutt, pine, ....
    Regarde cette faile de Firefox. Le gars qui veut l'utiliser, il doit prévoir : si le visiteur est sous Linux, Windows, Mac, Solaris ? Mon binaire, je le compile en x86 ? 64bit ? ppc ? etc...
    Est-ce que Epiphany, Galeon, Mozilla sont affectés ? Et sinon, il reste Opera ou Konqueror !
    La variété est une arme de défense énorme !!! (il suffit de voir la variété de la vie sur notre planète pour comprendre. Et pourtant, tous habitent et ont été créés pour la même planête !)

    Mes livres CC By-SA : https://ploum.net/livres.html