Dès que le bug est découvert par Red Hat, un ticket CVE est fait (d'où le titre bugzilla avec "CVE-2008-0887 ...").
On voit que Red Hat fait le CVE avant qu'il ait un correctif.
embargo was agreed as apr02 with vendor-sec; removing embargo.
On a la date de découverte, la date de publication, la date des mises à jours pour Red Hat/Fedora. Red Hat/Fedora ne publie qu'à la fin de l'embargo.
Es-ce que MS a ce type de gestion des failles de sécurité ? C'est-à-dire où tout est public (avec un embargo évidemment le temps de réaliser le correctif).
Es-ce que MS envoyes ses découverte de faille de CVE ?
"Biensûr" que non. La date de découverte des failles de sécurité par MS, on ne la connait pas.
[^] # Re: Toujours le meme amas de conneries
Posté par IsNotGood . En réponse au journal Faites confiance a Microsoft. Évalué à 2.
https://www.redhat.com/security/data/oval/com.redhat.rhsa-20(...)
<advisory from="secalert at redhat.com">
<cve href="http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2008-0(...)
</cve>
−
<bugzilla href="http://bugzilla.redhat.com/435773" id="435773">
Dès que le bug est découvert par Red Hat, un ticket CVE est fait (d'où le titre bugzilla avec "CVE-2008-0887 ...").
On voit que Red Hat fait le CVE avant qu'il ait un correctif.
https://bugzilla.redhat.com/show_bug.cgi?id=435773
Comment #19 From Mark J. Cox (Security Response Team) on 2008年04月02日 04:03 EST [reply]
embargo was agreed as apr02 with vendor-sec; removing embargo.
On a la date de découverte, la date de publication, la date des mises à jours pour Red Hat/Fedora. Red Hat/Fedora ne publie qu'à la fin de l'embargo.
Es-ce que MS a ce type de gestion des failles de sécurité ? C'est-à-dire où tout est public (avec un embargo évidemment le temps de réaliser le correctif).
Es-ce que MS envoyes ses découverte de faille de CVE ?
"Biensûr" que non. La date de découverte des failles de sécurité par MS, on ne la connait pas.