• [^] # Re: Et au fait

    Posté par . En réponse au journal Fedora 10 prend un peu de retard. Évalué à 3.

    > Quiconque a un accès redhat s' est bien rendu compte (j espère) de la zizanie actuelle

    Tu délires complètement.

    > ça a commencé avec OpenSSL

    OpenSSL n'a pas été compromis.

    Le problème est que des personnes non autorisées ont signé des paquets avec la signature de Red Hat !
    Comment on-t-il fait ça ?
    Pour l'instant on ne sait pas ! Mais Red Hat a été clair et indique que ses clés GPG (RHEL) n'ont pas été volée n'y qu'il y a un problème avec OpenSSL ou autre.

    Par contre, pour Fedora les clés GPG ont peut-être été volée. Par contre la passphrase ne l'a pas été. Mais c'est une question de temps pour qu'elle soit crackée. Donc Fedora a dû changer de clée GPG ce qui est TRES lourd à réaliser (Plusieurs centaines (!) de Go à resigner).

    Il y a eu abus de l'infrastructure de RHEL et Fedora. Le problème est de savoir si des paquets sont sortis de l'infrastructure RHEL et Fedora. Ici Red Hat n'est pas sûr. Par contre Red Hat garantit qu'il n'y a pas eu de mauvais paquets fournit par RHN (RHN est utilisé par les clients (payant) de RHEL). Néanmoins, les clés GPG de Red Hat ont été utilisée de façons frauduleuses pour des paquets connus par Red Hat de RHEL. Red Hat a sorti des mises à jours pour que les utilisateurs qui n'utilisent pas RHN (c'est à dire qui ne payent pas Red Hat !) soient tranquilles (ce qui est assez cool).

    Je ne vais pas tortiller du cul, le problème est grave. Mais la réaction de Red Hat et Fedora a été parfaitement adaptée. Cette réaction est certe musclée et non sans conséquence (notamment pour Fedora). Mais tout a été, me semble-t-il, bien maitrisé.


    Pour l'instant, on ne connait rien de la faille.
    Et si c'était (seulement) un ancien employé/stagiaire de Red Hat qui a "fait le con" ?

    Inutile de délirer, Red Hat a promis des explications lorsqu'il pourrait les donner. La parole de Red Hat a une solide crédibilité, on peut les croire.