• # Pas réellement exploitable ?...

    Posté par . En réponse à la dépêche Quelques aspects de la sécurité qui n'ont rien a voir avec le « Sandboxing ». Évalué à 1.

    Dans mon expérience limitée, dans le cadre de WebGL, ces aspects se sont effectivement manifestés dans certains bugs qu'on a corrigés, comme certains plantages avec corruption du tas. Nous les avons pris très au sérieux et les avons déclarés « critiques » parce que, en théorie, c'est bien ce genre de bugs qui conduit à de l'exécution arbitraire de code. Cependant, en pratique, pour autant que je sache, nous n'avons jamais vu d'exploitation de ces bugs, et pour de bonnes raisons : d'abord, une majorité de ces bugs n'est probablement pas réellement exploitable, à plus forte raison avec l'ASLR et la DEP. Mais surtout, ces bugs ont toujours été faciles à corriger, donc ils ont simplement été corrigés avant d'avoir pu être largement exploités.

    En théorie ?...
    Pas réellement exploitable ?...
    Mozilla n'a jamais vu d'exploit réel pour son navigateur ? Sérieusement ?

    Plusieurs points importants :
    1. Certains bugs restent exploitables malgré l'ASLR et le DEP. Et oui ca s'exploite réellement (au cas où l'auteur en douterait).
    2. Les vulns ont beau être corrigées rapidement, dans la vraie vie tous les navigateurs ne sont pas à jour pour autant.
    3. Toujours dans la vraie vie, les attaquants ont en mains des vulnérabilités que vous ne possédez pas chez Mozilla. D'où l'intérêt de porter la sécurité en amont et de sandboxer le navigateur dans un processus non-privilégié, au cas où l'attaquant parviendrait à ses fins.

    "Pas exploitable", franchement faudrait atterrir...