C'est exactement ce que je dis avec l'exemple du ssh.
Changer un port c'est à la portée de n'importe qui en plus c'est trivial.
Tu peux faire le test, si tu as une machine sur internet, ou sur laquelle tu transfère le port 22, tu logges les tentatives de connexion sur le port ssh, et tu vois que tu te prends des vagues d'attaques régulières, de parfois plusieurs heures, et plusieurs fois dans la journée, des tentatives de login/mot de passe, des trucs bizarres...
Change de port ensuite, et tout disparaît.
Tu gagnes donc énormément en tranquillité, mais uniquement contre les attaques aléatoires, et pas vraiment en sécurité contre ce qui est dirigé contre toi directement.
Bref, à mon avis ça ne change pas grand chose que le script ait été fournis ou pas, un équivalent devait déjà traîner sur des sites de crackers.
Il ne doit pas falloir plus de quelques heures à un type qui s'y connaît pour exploiter une faille quand on la lui montre du doigt.
Enfin, c'est mon avis, et je pense vraiment que très peu de mal a été causé par le fait de fournir le code directement, et qu'au contraire ça peut filer un coup de fouet aux admins systèmes un peu paresseux qui vont tester pour le fun et voir que ça marche au poil. Ca oui, ils auront passé une demi-journée stressante, mais c'est mieux que de se retrouver dans trois mois avec un type qui fout tout en l'air parce que la faille a été oubliée dans un coin.
Encore une fois c'est juste mon avis...
[^] # Re: Pourquoi donner le source ?
Posté par Yth (Mastodon) . En réponse au journal Ça faisait longtemps: Local Root Exploit dans linux !. Évalué à 3.
Changer un port c'est à la portée de n'importe qui en plus c'est trivial.
Tu peux faire le test, si tu as une machine sur internet, ou sur laquelle tu transfère le port 22, tu logges les tentatives de connexion sur le port ssh, et tu vois que tu te prends des vagues d'attaques régulières, de parfois plusieurs heures, et plusieurs fois dans la journée, des tentatives de login/mot de passe, des trucs bizarres...
Change de port ensuite, et tout disparaît.
Tu gagnes donc énormément en tranquillité, mais uniquement contre les attaques aléatoires, et pas vraiment en sécurité contre ce qui est dirigé contre toi directement.
Bref, à mon avis ça ne change pas grand chose que le script ait été fournis ou pas, un équivalent devait déjà traîner sur des sites de crackers.
Il ne doit pas falloir plus de quelques heures à un type qui s'y connaît pour exploiter une faille quand on la lui montre du doigt.
Enfin, c'est mon avis, et je pense vraiment que très peu de mal a été causé par le fait de fournir le code directement, et qu'au contraire ça peut filer un coup de fouet aux admins systèmes un peu paresseux qui vont tester pour le fun et voir que ça marche au poil. Ca oui, ils auront passé une demi-journée stressante, mais c'est mieux que de se retrouver dans trois mois avec un type qui fout tout en l'air parce que la faille a été oubliée dans un coin.
Encore une fois c'est juste mon avis...
Yth.