• [^] # Re: Une seule ligne à changer

    Posté par . En réponse à la dépêche Les détails de la faille d'OpenSSH. Évalué à 10.

    Hum. Bon, tu me pardonneras de ne pas attendre quelques jours pour répondre, mais y a des trucs que je pige pas :-)

    > Eh oui, mais si tu l'avais su, d'autres personnes l'auraient su. Et au lieu d'avoir un exploit non publié, on aurait eu une foultitude d'exploits en circulation, dont un dans Télé 7 jours.

    Oui, mais en attendant, tout le monde aurait pu se prémunir immédiatement. Qui vous dit que les gars d'ISS ont été les premiers à trouver cette faille ?

    > Malheureusement, si privsep était validé et éprouvé sous OpenBSD, le support privsep dans la version portable était un ton en-dessous (absent pour bon nombre de systèmes, non fonctionnel sous d'autres comme Linux 2.2 par exemple).

    C'est justement ce qui me choque ! On nous a dit de mettre à jour -- ce qui signifiait ici se causer des problèmes -- alors que des solutions beaucoup plus simples (et qui marchaient partout, elles) étaient disponibles. Je n'ai rien contre OpenBSD, mais là ça ressemble vaguement à une punition collective (« mettez donc à jour vers la bonne version. Et tant pis si elle est imparfaite sur votre OS »). Et tout ça pour quoi ? Car, en fin de compte, tous ceux qui avaient un minimum de jugeote ont certainement upgradé dès la publication de l'existence du problème, tandis que les autres, j'en mettrais ma main à couper, ne l'ont toujours pas fait, malgré le « délai de grâce » apporté par ce stratagème. Je n'arrive donc pas à voir l'intérêt de l'opération...

    > Publier la vulnérabilité avec les détails en même temps qu'une version corrigée d'OpenSSH, c'était lancer une nouvelle course à la mise à jour par rapport à la fabrication des exploits de cette faille.

    Pourquoi une nouvelle course à la mise à jour, alors qu'il suffisait de désactiver une option ? Quant à la fabrication des exploits, je maintiens que les chapeaux noirs qui vont essayer des exploits d'ici quelques temps trouveront toujours des machines non mises à jour et non reconfigurées (et probablement pas beaucoup moins que si l'on s'était épargné tout ce ramdam).

    > Prendre le temps d'avoir un support privsep éprouvé sur la plupart des systèmes du marché, c'était impossible avec ISS insistant pour rendre publique la vulnérabilité le plus rapidement possible.

    Vrai. Mais encore une fois, c'est dit dans l'optique de privsep comme la seule bonne solution. Et je m'inscris en faux, comme dirait l'autre ;-)

    > Des choix ont été faits. Il n'est pas possible de satisfaire tout le monde, mais dans l'ensemble, les choses auraient pu bien plus mal se passer...

    Tout à fait. Dans l'ensemble, je suis toujours de l'avis que l'équipe d'OpenSSH fait du très bon boulot. C'est juste que, question rélations publiques cette fois-ci c'était pas top. Mais qui aime bien châtie bien, hein ? :-) Et en tout cas, merci pour la réponse !

    Envoyé depuis mon PDP 11/70