• # Réponse de SecurityFocus

    Posté par . En réponse à la dépêche Vulnerabilité dans wu-ftpd et problème de communication entre Redhat et ses concurrents. Évalué à 1.

    Dave Ahmad, le modérateur de BugTraq, a posté l'alerte ( http://www.securityfocus.com/archive/1/242750(...) ), expliquant qu'elle n'était pas spécifique à RedHat, et surtout :

    This vulnerability was initially scheduled for public release on December 3, 2001. Red Hat pre-emptively released an advisory on November 27, 2001. As a result, other vendors may not yet have fixes available.

    La vulnérabilité n'a pas été découverte par RedHat, mais par CORE. C'est eux qui ont apparement décidé de ne pas publier tout de suite le problème, et qui ont suivi la règle tacitement en usage actuellement : prévenir les développeurs et les fournisseurs, avec une deadline.

    ATTENTION : ne vous méprenez pas, il ne s'agit pas d'attendre que le patch soit sorti pour annoncer la vulnérabilité, il s'agit simplement de laisser le temps de faire un patch. Si ce n'est pas le cas, la vulnérabilité est quand même annoncée.

    Voir pour exemple le Disclosure Policy du NMRC ( http://www.nmrc.org/advise/policy.txt(...) )

    If we find a security flaw, hole, or bug in software, we will first work to
    verify the basics surrounding said problem. Once we have done that, we will
    contact the vendor with enough technical details to reproduce the problem, and
    might supply source code for an exploit if it seems appropriate.

    If the problem is considered a very high priority problem, we will give the
    vendor a month's notice before we go public. Otherwise they have a week to
    respond.