Parce que si le systeme devait empecher les developpeurs de faire toutes les conneries possibles, ca ferait un systeme qui tient sur 4 DVD, qui a besoin de 16 P4 2Ghz en parrallelle et 4Go de RAM pour tourner.
Donc il y a des choix qui se font.
Quand une app root ouvre un socket, aucun mecanisme dans l'OS ne verifie qu'elle n'accepte pas des commandes de n'importe qui, aucun OS ne verifie que l'app n'a pas de buffer overflow, que ce soit Unix ou Windows. L'OS assume que si tu fais tourner un soft en root, tu sais ce que tu fais. Ce probleme est identique ici.
Si tu es root et tu installes un daemon pourri qui est ouvert a tout le monde, t'as beau etre sur Windows ou Unix, tu te retrouves dans la merde.
Le "probleme" ici present c'est exactement ca, car pour pouvoir entrer dans le systeme par une de ces portes, il faut que l'administrateur ait installe ce soft pourrave, un user simple ne peut pas installer de service, la seule chose qui change est le type de vulnerabilite dans l'application.
[^] # Re: A propos...
Posté par pasBill pasGates . En réponse à la dépêche Plus de sécurité informatique avec Linux ?. Évalué à -4.
Donc il y a des choix qui se font.
Quand une app root ouvre un socket, aucun mecanisme dans l'OS ne verifie qu'elle n'accepte pas des commandes de n'importe qui, aucun OS ne verifie que l'app n'a pas de buffer overflow, que ce soit Unix ou Windows. L'OS assume que si tu fais tourner un soft en root, tu sais ce que tu fais. Ce probleme est identique ici.
Si tu es root et tu installes un daemon pourri qui est ouvert a tout le monde, t'as beau etre sur Windows ou Unix, tu te retrouves dans la merde.
Le "probleme" ici present c'est exactement ca, car pour pouvoir entrer dans le systeme par une de ces portes, il faut que l'administrateur ait installe ce soft pourrave, un user simple ne peut pas installer de service, la seule chose qui change est le type de vulnerabilite dans l'application.