• [^] # Re: Une seule ligne à changer

    Posté par . En réponse à la dépêche Les détails de la faille d'OpenSSH. Évalué à 10.

    (disclémeure : je suis suffisamment mouillé dans le déroulement de ces événements pour que mon opinion ne soit pas objective)

    Si j'avais su qu'il y avait une solution aussi facile...

    Eh oui, mais si tu l'avais su, d'autres personnes l'auraient su. Et au lieu d'avoir un exploit non publié, on aurait eu une foultitude d'exploits en circulation, dont un dans Télé 7 jours.

    Pour la première fois dans l'histoire d'OpenSSH, la vulnérabilité pouvait facilement être inhibée d'une façon simple (privsep), qui présentait l'avantage de ne pas attirer l'attention sur la partie du code vulnérable. D'où les efforts faits pour inciter les gens à utiliser privsep.

    Malheureusement, si privsep était validé et éprouvé sous OpenBSD, le support privsep dans la version portable était un ton en-dessous (absent pour bon nombre de systèmes, non fonctionnel sous d'autres comme Linux 2.2 par exemple). Et devant le manque de réaction des éditeurs de ces systèmes, il a été demandé un délai supplémentaire à ISS, et une annonce aussi vague que possible a été faite, afin de renforcer l'incitation à passer à privsep. Oui, par certains côtés, cela ressemble à crier «au loup» - surtout quand il n'est pas possible de divulguer plus d'informations sous peine de réduire le plan à néant.

    Malheureusement, alors que bon gré mal gré les différents vendeurs s'alignaient sur OpenSSH 3.3, et que les problèmes soulevés par privsep sur certains systèmes commençaient a être découverts et corrigés, ISS a estimé qu'attendre lundi était trop, et a insisté pour publier la vulnérabilité, avec les détails cette fois, dans le courant de mercredi. Il a donc fallu sortir OpenSSH 3.4 plus tôt que prévu, alors que les packages 3.3 commençaient seulement a être utilisés... ce qui donne vraiment une mauvaise impression d'ensemble, pour sûr.

    Maintenant, en commençant à prendre du recul, comment ce problème aurait-il pu être traité autrement ?

    Publier la vulnérabilité avec les détails en même temps qu'une version corrigée d'OpenSSH, c'était lancer une nouvelle course à la mise à jour par rapport à la fabrication des exploits de cette faille.

    Prendre le temps d'avoir un support privsep éprouvé sur la plupart des systèmes du marché, c'était impossible avec ISS insistant pour rendre publique la vulnérabilité le plus rapidement possible.

    Des choix ont été faits. Il n'est pas possible de satisfaire tout le monde, mais dans l'ensemble, les choses auraient pu bien plus mal se passer...

    Maintenant que tu connais plus de données du problème, prends quelques jours de recul, et demande-toi ce que tu aurais fait à notre place.