Faire un don ! | | style | statistiques | contactez-nous | plan | lettre d'information

Liens connexes

Dépêche modérée par

Articles : Vulnerabilité dans wu-ftpd et problème de communication entre Redhat et ses concurrents

Posté par pasBill pasGates (). Modéré le 29 novembre 2001.
Linux
Redhat a annoncé le 27 Novembre un patch pour une faille de sécurité(buffer overflow) dans wu-ftpd. Le hic est que Redhat était censé annoncer la faille le 3 décembre, histoire que les autres distributions aient le temps de faire et tester leurs correctifs. Mais une erreur a fait que la release est arrivée plus tôt que prévu, les autres distribs sont donc dans l'urgence pour sortir un patch et Redhat s'est excusé auprès d'eux.

Il semble que les distribs entre elles appliquent les idées de Scott Culp (Microsoft), c'est à dire ne pas annoncer la faille avant que le correctif soit prêt, idée qui a pourtant été fortement décriée par Eric Raymond et nombre de supporters du libre.

Au passage on peut noter que Redhat connaissait la faille depuis le 20 novembre, ce qui signifie que la date de sortie prévue du 3 décembre donnait environ 2 semaines pour sortir un correctif.

> Lire la dépêche (78 commentaires, moyenne: 1).  

Cette discussion est archivée, il n'est plus possible de laisser des commentaires.

Note : les commentaires appartiennent à ceux qui les ont postés. Nous n'en sommes pas responsables.

admin, unissez vous

Posté par kael () le 29/11/2001 à 09:32. (lien). Évalué à 1.

bon ben si meme le monde du libre se met a faire de la retension d'info et surtout de patch...
on se croirais chez petitmou...
c'est reelement domage car l'avantage du libre au niveau du libre c'est justement que des qu'un trou de securitee est trouve il est corrigé!
C'est pas pour troller mais merci red hat

Excuses de Red Hat

Posté par Robert Palmer (page perso, ) le 29/11/2001 à 09:34. (lien). Évalué à 1.

Red Hat s'est excusé pour quoi ? Pour avoir sorti la release trop tôt ou pour n'avoir pas annoncé la faille ?
Si c'est ce dernier cas, je n'ai jamais vu Microsoft en faire autant. Déjà qu'ils ont du mal à s'excuser pour le bug lui-même.

Maintenant c'est vrai que Red Hat avait le temps pour le sortir ce patch, mais peut-être qu'en l'annonçant publiquement les choses seraient allées plus vite.

De toute façon depuis le temps qu'on dit qu'il ne faut pas utiliser wu-ftp...

proftpd ça roulaize plus de toute façon :)

Posté par supa samy (page perso, ) le 29/11/2001 à 09:37. (lien). Évalué à 1.

en tout cas sympa redhat sur ce coup là ...
pis si vous avez une slack ... je pense qu'il y a déjà un correctif dans les sources qu'il suffit de récupérer ... :)
je dis ça sans vérifier bien sur parce que j'aime bien me faire incendier ... ho oui frappez moi maitresse :))

-1 parce que c nul comme d'hab ..

Etrange

Posté par ogallos (page perso, ) le 29/11/2001 à 09:38. (lien). Évalué à 1.

L'employé de Microsoft en rajoute un tantinet soit peu dès qu'il y a un probleme de coordination.
Cependant, bizarre, Microsoft a quand même attendu 15 ans avant de sortir un système potable, en pompant sur les autres (et ce, dès l'origine où ils ont pompé l'interface graphique inventé par Xerox, et mis "à la mode" par Apple").

Je me souviens également des paroles il y a quelques temps, passi eloignés que ça, où les dirigeants de Mickey Soft affirmaient "Linux n'est pas une menace", ce que notre cher PBPG semble contrarié.

Conclusion: Alors, microsoft, on s'interresse aux news sur les systèmes libres?

Appel à trolls ?

Posté par Benoît Sibaud (Jabber id, page perso, ) le 29/11/2001 à 09:41. (lien). Évalué à 1.

pBpG qui poste un avis sur une faille en sous-entendant que les distributions suivent la même politique de non-disclosure que MS contrairement à ce qu'elles annoncent...

Le seul lien fournit est l'avis sécurité de RedHat, donc difficile de vérifier ce que dit la dépêche (question au passage : comment le modérateur a vérifié ce qu'affirmait pBpG ?)

Sinon cet avis vient s'ajouter à la longue liste des avis sur wu-ftpd.

Que viennent faire les distribs ici ?

Posté par Annah C. Hue (page perso, ) le 29/11/2001 à 09:42. (lien). Évalué à 1.

Wu-ftpd, rapellons-le, est un logiciel... Le fait qu'il y ait un trou de sécurité dans ce serveur ftp concerne *d'abord* les développeurs de wu-ftpd. C'est ensuite à ces derniers de faire savoir qu'un patch est disponible, pas aux distributions linux.

Qu'àprès debian, redhat ou les autres appliquent le plus rapidement possible les correctifs ne peut etre qu'un avantage pour l'utilisateur final.

Réponse de SecurityFocus

Posté par Yann Hirou (page perso, ) le 29/11/2001 à 09:47. (lien). Évalué à 1.

Dave Ahmad, le modérateur de BugTraq, a posté l'alerte ( http://www.securityfocus.com/archive/1/242750(...) ), expliquant qu'elle n'était pas spécifique à RedHat, et surtout :

This vulnerability was initially scheduled for public release on December 3, 2001. Red Hat pre-emptively released an advisory on November 27, 2001. As a result, other vendors may not yet have fixes available.

La vulnérabilité n'a pas été découverte par RedHat, mais par CORE. C'est eux qui ont apparement décidé de ne pas publier tout de suite le problème, et qui ont suivi la règle tacitement en usage actuellement : prévenir les développeurs et les fournisseurs, avec une deadline.

ATTENTION : ne vous méprenez pas, il ne s'agit pas d'attendre que le patch soit sorti pour annoncer la vulnérabilité, il s'agit simplement de laisser le temps de faire un patch. Si ce n'est pas le cas, la vulnérabilité est quand même annoncée.

Voir pour exemple le Disclosure Policy du NMRC ( http://www.nmrc.org/advise/policy.txt(...) )

If we find a security flaw, hole, or bug in software, we will first work to
verify the basics surrounding said problem. Once we have done that, we will
contact the vendor with enough technical details to reproduce the problem, and
might supply source code for an exploit if it seems appropriate.

If the problem is considered a very high priority problem, we will give the
vendor a month's notice before we go public. Otherwise they have a week to
respond.

Passer à ProFTPD

Posté par Foxy (page perso, ) le 29/11/2001 à 09:54. (lien). Évalué à 1.

Au delà de la polémique continuelle sur la publication de alertes de sécurité ou non, le fait que les éditeurs doivent s'entendre sur le problème de sécu, etc... il faut surtout arrêter d'utiliser WU-FTP.

Cette implémentation du service FTP est truffé de trous de sécurité tout au long de son histoire :-( Perso je conseille de passer urgemment à ProFTPD : http://www.proftpd.org(...) Ce serveur est bien plus sûr et sa configuration est un bonheur au niveau de ses possibilités (entre autre il est très facile de créer un espace FTP en "anonymous" sans à avoir à faire une copie restreinte de bin/, etc/... dans l'arbo de 'ftp').

Bof...

Posté par Matthias Saou (page perso, ) le 29/11/2001 à 09:54. (lien). Évalué à 1.

La "faille" a été découverte le 19 et Securityfocus a contacté toutes les distributions incluant wu-ftpd à ce moment là (à voir le changelog du rpm redhat, le correctif a été inclus le 20 et modifié le 21). Ca fait quand-même une semaine... ce qui je pense est amplement suffisant pour sortir une version mise à jour, je vois pas vraiment pourquoi Red Hat devrait s'excuser!

En plus, ce "bug" a été jugé "non exploitable" (ou très très très difficilement), donc tout ce remue-ménage est un peu inutile.

Au passage, pour les ftp anonymes, vsftpd est vraiment à conseiller et pour les autres je préfère personnellement proftpd (ouais, j'en ai un peu marre des "exploits" réguliers trouvés dans wu-ftpd!)

"Vendors for wu-ftpd please read" du 19/11 sur Bugtraq :
http://www.securityfocus.com/archive/1/241105(...)

Matthias

Rigolo

Posté par Eddy () le 29/11/2001 à 10:48. (lien). Évalué à 1.

Je trouve marrant de voir que c'est pBpG qui poste ce genre de nouvelle.
Je crois qu'on devrait le laisser poster les news sur les annonces de securite, on verra si il a la dent aussi dure quand c'est son employeur qui merde.

Revenir en haut de page