• [^] # Re: Ca va mieux :-)

    Posté par . En réponse à la dépêche Trou de securite dans OpenSSH 2.0 -> 3.02. Évalué à 6.

    OK mais petite precision.

    Ce n'est pas le language qui s'occupe de la securite.
    Si tu prends java, c'est la jvm qui prend en compte la securite (comportement different dans un navigateur).

    Dans la majorite des cas c'est le service que tu utilises (apache par exemple) ou le noyau qui s'occupe de securite.

    Si le programme login (qui tourne obligeatoirement sous root) que tu utilises a un truc du style

    > if (id_user == 0)
    > go_superuser() ;
    > exit() ;
    Le programme dit si id_user=0 , on passe en root, puis on quitte.

    Si maintenant :

    > if (id_user == 0) ; // ; !
    > go_superuser() ;
    > exit() ;
    Le programme dit si id_user=0, on ne fait rien, puis on passe en root et on quitte.

    Au mieux, le compilateur (ou l'interpreteur) peut signaler une instruction sans effet. Mais surement pas que tu donnes acces a root a un utilisateur qui n'a pas les privileges suffisants. Puisque tu fais un programme pour definir les privileges (changement de reel id).
    Ce comportement est valable pour pascal, C, C++, java, etc...

    Dans tous les cas, le langage doit fait ce que tu dis. Meme si c'est une connerie.