• [^] # Re: not a 0day

    Posté par . En réponse au journal 0day sur FreeBSD !. Évalué à 3.

    Tu as raison ou tout du moins, nous avons tous les deux raison. En vérifiant sur Wikipedia (et en supposant qu'on y trouve la vérité absolue), cela dit:


    A zero-day (or zero-hour) attack or threat is a computer threat that tries to exploit computer application vulnerabilities that are unknown to others, undisclosed to the software vendor, or for which no security fix is available.


    Je t'accorde le fait qu'une faille privée est rarement corrigée par l'éditeur (comment le pourrait-il?). Mais que dire d'une faille corrigée de façon silencieuse (intentionnellement ou non)? Un administrateur ne tient pas forcément à mettre son système à jour quand la sécurité n'est pas en jeu. La faille est corrigée, mais la vulnérabilité est ignorée des masses. Ne s'agit'il pas également d'un 0day?

    C'est vrai également que sa sortie publique accélère généralement la mise à disposition d'un patch. Il n'y a qu'à voir sur ZDI les délais de diffusion entre la communication auprès d'un éditeur et la sortie d'un correctif pour une vulnérabilités critique.