En fait, je trouve même qu'ils ont dépassé les limites du raisonnable :-( Si j'avais su qu'il y avait une solution aussi facile, je ne me serais jamais amusé à upgrader en catastrophe ma distrib' vers un paquet peu testé et réalisé à la va vite. Le mainteneur du paquet n'a pas apprécié non plus (je cite l'annonce sur security.debian.org : « [Theo de Raadt et ISS] refusent de fournir des détails sur cette vulnérabilité et conseillent à la place à tout le monde de mettre à jour [...] Puisque les détails du problème n'ont pas été divulgués, nous avons été forcés de passer à la dernière version ». Parmi les problèmes engendrés, le support PAM ne fonctionne pas parfaitement dans cette version).
La question que je me pose est : si cette ligne suffit vraiment à rendre inopérante la vulnérabilité (et l'advisory sur BugTraq ne dit pas autre chose : « les administrateurs peuvent ôter cette vulnérabilité en désactivant le paramètre d'authentification défi-réponse »), pourquoi ne pas avoir lancé un appel du genre « administrateurs, veuillez changer ceci dans votre sshd.conf » ? Pourquoi avoir poussé les gens à faire une update qui de toute manière n'enlève pas la cause du problème (la vulnérabilité est toujours présente, les risques de passer root sont juste réduits) ? Cette attitude me laisse vraiment perplexe. Ai-je raté un épisode ? Quelqu'un y comprend-il quelque chose ?
[^] # Re: Une seule ligne à changer
Posté par William Steve Applegate . En réponse à la dépêche Les détails de la faille d'OpenSSH. Évalué à 10.
La question que je me pose est : si cette ligne suffit vraiment à rendre inopérante la vulnérabilité (et l'advisory sur BugTraq ne dit pas autre chose : « les administrateurs peuvent ôter cette vulnérabilité en désactivant le paramètre d'authentification défi-réponse »), pourquoi ne pas avoir lancé un appel du genre « administrateurs, veuillez changer ceci dans votre sshd.conf » ? Pourquoi avoir poussé les gens à faire une update qui de toute manière n'enlève pas la cause du problème (la vulnérabilité est toujours présente, les risques de passer root sont juste réduits) ? Cette attitude me laisse vraiment perplexe. Ai-je raté un épisode ? Quelqu'un y comprend-il quelque chose ?
Envoyé depuis mon PDP 11/70