La grande différence qui fait que ce genre de problèmes ne peuvent arriver dans les logiciels libres, c'est que personne dans un LL n'a d'intérêt à implémenter des fonctions permettant ceci :
«
a principale caractéristique est sa simplicité d'utilisation. Il suffit de placer le caractère "%00" (sans les guillemets) à l'intérieur du nom d'un fichier stocké sur un serveur Web pour que le butineur commence le téléchargement d'un fichier sans demander l'avis de l'internaute. Online Solutions, la société spécialisée dans la sécurité à qui l'on doit la découverte de la faille, explique et démontre sur son site qu'un lien vers un fichier portant par exemple le nom "readme.txt%00prog.exe" peut donner l'impression à l'internaute de télécharger un banal fichier texte alors qu'il lancera en fait le programme "prog.exe", potentiellement dangereux. Et ce sans qu'aucune boîte de dialogue n'apparaisse »
En effet, ceci n'est sans doute pas apparu par hasard. Le problème des failles des logiciels propriétaire, c'est qu'on n'est pas sur qu'il s'agisse de failles. Ca pourrait très bien être une fonction prévue, qui n'aurait pas du être connue à l'extérieur.
Et personne dans un logiciel libre ne pourrait justifier la présence d'une fonction permettant de télécharger un binaire sans que l'utilisateur en soit informé un seul instant.
Aussi, MSIE n'est pas le petit logiciel rigolo-molo-pom-chip. C'est quasiment le noyau des SE Microsoft. Les logiciels aussi centraux sous les SE libres sont me semble t-il « audité » et il ne me semble pas que des failles pareilles soient apparue : des failles qui pourraient très bien être des fonctionnalités !
[^] # Re: Logiciel Libre != sécurité mais LL = confiance.
Posté par Anonyme . En réponse à la dépêche Le plus gros trou de sécurité de IE. Évalué à 6.
«
a principale caractéristique est sa simplicité d'utilisation. Il suffit de placer le caractère "%00" (sans les guillemets) à l'intérieur du nom d'un fichier stocké sur un serveur Web pour que le butineur commence le téléchargement d'un fichier sans demander l'avis de l'internaute. Online Solutions, la société spécialisée dans la sécurité à qui l'on doit la découverte de la faille, explique et démontre sur son site qu'un lien vers un fichier portant par exemple le nom "readme.txt%00prog.exe" peut donner l'impression à l'internaute de télécharger un banal fichier texte alors qu'il lancera en fait le programme "prog.exe", potentiellement dangereux. Et ce sans qu'aucune boîte de dialogue n'apparaisse »
En effet, ceci n'est sans doute pas apparu par hasard. Le problème des failles des logiciels propriétaire, c'est qu'on n'est pas sur qu'il s'agisse de failles. Ca pourrait très bien être une fonction prévue, qui n'aurait pas du être connue à l'extérieur.
Et personne dans un logiciel libre ne pourrait justifier la présence d'une fonction permettant de télécharger un binaire sans que l'utilisateur en soit informé un seul instant.
Aussi, MSIE n'est pas le petit logiciel rigolo-molo-pom-chip. C'est quasiment le noyau des SE Microsoft. Les logiciels aussi centraux sous les SE libres sont me semble t-il « audité » et il ne me semble pas que des failles pareilles soient apparue : des failles qui pourraient très bien être des fonctionnalités !