Faire un don ! | | style | statistiques | contactez-nous | plan | lettre d'information

Liens connexes

Dépêche modérée par

Dépêche éditée par

: Debian Sarge a des problèmes sérieux de gestion de la sécurité

Posté par Unixfix le Gaulois (). Modéré le 29 juin 2005.
Debian Sarge a des problèmes sérieux de gestion de la sécurité : depuis le 3 Juin (soit avant la sortie officielle de Sarge) aucune annonce, et plus grave, aucun patch concernant la sécurité de Sarge n'a été publié.

Cet état de fait était plutôt passé inaperçu jusqu'à ce qu'un magazine d'outre-Rhin ait lancé la nouvelle, et mis en cause la réputation de Debian. Depuis, cela discute ferme sur la liste sécurité de Debian...

> Lire la dépêche (138 commentaires, moyenne: 3,4).  

Cette absence de mise-à-jour est d'autant plus étonnante qu'une série de logiciels présents dans Sarge ont des points faibles connus liés à la sécurité (SquirrelMail, SpamAssassin ou sudo, pour ne citer qu'eux).

Un magazine en-ligne très populaire outre-Rhin, Heise-Online, a bien essayé de contacter les responsables de la sécurité chez Debian, mais ceux-ci sont restés jusqu'ici aux abonnés absents...

Les journalistes ont fait des recherches et ont découvert que les mainteneurs des paquets concernés ont déjà fourni les patches, mais que ceux-ci n'ont toujours pas été validés par les responsables de Debian.

Apparemment cet article de Heise a fait des vagues et dans la security mailing list de Debian une discussion assez chaude a commencé.

À la lecture des discussions on s'aperçoit que le problème est plus important que l'on pouvait penser. A priori, on aurait pu croire qu'il ne s'agissait que d'un contretemps, mais il est vite apparu que 5 membres de l'équipe de sécurité ne sont plus du tout actifs. Ce qui a terme pourrait poser de sérieux problèmes.

Dans un autre magazine d'outre-Rhin, on accuse un membre de l'équipe de sécurité de Debian d'avoir délaissé (pour ne pas dire déserté) son poste pour une fonction équivalente chez Ubuntu...

Cette discussion est archivée, il n'est plus possible de laisser des commentaires.

Note : les commentaires appartiennent à ceux qui les ont postés. Nous n'en sommes pas responsables.

Aie :)

Posté par Dafatfab () le 29/06/2005 à 07:28. (lien). Évalué à 10.

OUf... tout le monde dans les derniers articles se lamentait de l'absence d'un bon vieux troll...respect Jean--marc ! :-)

Bon plus sérieusement, c'est vrai que ces patchs (notement sudo) ont été tres rapidement distribué pour ubuntu... pour les autres distrib aussi ?
En attendant,il va falloir qu'une info claire francisée arrive car pour l'instant l'allemand...ca fait un bout de temps que je n'ais pas pratiqué..A suivre !

Le futur de Debian

Posté par Marc Poiroud (Jabber id, page perso, ) le 29/06/2005 à 07:32. (lien). Évalué à 10.

humm !
au risque de me faire moinsser violement !

Il semble que Debian souffre de disfonctionnement majeur, pénalisant aussi bien la sortie de version stable que l'entretien de cette distribution ...

Peut etre que la remarque de la collaboration de Mandriva et Debian est plus un appel au secours qu'un simple projet de collaboration.
Il semblerai que Ubuntu ai fait plus de mal que de bien à Debian.

La seule chose qui m'attriste vraiment, ce sont les retombés que peuvent avoir ce genre d'affaire, en effet Debian est souvent cité en exemple de stabilité et de fiabilité, cependant les conséquences négatives de cette crise vont avoir des répercutions sur l'ensemble des distributions Libres. Et ça c'est grave !!!

Il est difficile de faire un réputation mais il est très facile de perdre sa crédibilté à cause d'une faute et nos adversaires seront tirer profit de cette faiblesse ... pendant longtemps malheureusement !

--
"Debian est un ancien mot Africain qui signifie "Je m'la pête".

[+] FUD

Posté par atmaniak (page perso, ) le 29/06/2005 à 07:43. (lien). Évalué à -10.

FUD, se rapproche t'on d'un comportement à la Microsoft/Symantec/... ?

--
PlexiWeb, l'hébergement simple et rapide - http://www.plexiweb.net/

On est sauvés...

Posté par galactikboulay () le 29/06/2005 à 07:54. (lien). Évalué à 7.

"dans la security mailing list de Debian une discussion assez chaude a
commencé." Si c'est du même accabit que les discussions habituelles,
à savoir que les développeurs trollent au lieu de développer, on est
pas sortis de l'auberge...

-->[]

Infos dans la tirade "Bad press related to (missing) Debian security"

Posté par Victor STINNER (page perso, ) le 29/06/2005 à 08:01. (lien). Évalué à 10.

État actuel :

/member/ Martin Schulze --> Est au LinuxTag, grosse teuf Linux en Allemagne
/member/ Wichert Akkerman -> inactif
/member/ Daniel Jacobowitz -> inactif
/member/ Michael Stone -> inactif
/member/ Matt Zimmerman -> inactif
/secretary/ Noah Meyerhans -> ne peut pas faire d'upload
/secretary/ Steve Kemp -> ne peut pas faire d'upload

Pour la mention "inactif" :
Wichert, Daniel, Michael and myself [Matt] are all de facto inactive for various reasons, and have been for some time.

Solutions :
* [Matt] Faire grossir l'équipe, mais il y a un problème de confiance ...
* [Noah] Autoriser les secrétaires à uploader
* ...

Par contre, je ne trouve pas cette discution très violente. C'est plutôt calme et réfléchit. Bon, moi je dois y aller, j'ai pas eu le temps de lire les 3000 messages.

Allez une dernière tirade de [Mickael] qui en dit long :
Even when Wichert, mdz, and others were more active, Joey still did most of the work because it was often easier for one person to keep track of everything.


@+ Haypo

le vilain méchant Ubuntu

Posté par qstone () le 29/06/2005 à 09:00. (lien). Évalué à 10.

>on accuse un membre de l'équipe de sécurité de Debian d'avoir délaissé (pour ne pas dire déserté) son poste pour une fonction équivalente chez Ubuntu...

Ils n'ont pas peur du ridicule : UN mec sort de l'équipe sécurité pour aller chez Canonical (l'éditeur d'Ubuntu), et vlan, y'a plus personne pour gérer les patches ! Pour moi ça veut surtout dire qu'il y avait un souci avant. Si le départ/la non disponibilité d'une personne met en péril la sécurité de Debian, alors ça signifie qu'elle ne tient qu'à un fil, autrement dit : Debian n'est pas fiable !

< ma vie >
Je suis utilisateur Ubuntu depuis la sortie de la 4.10, et je tire mon chapeau à Canonical pour sa distro bien "léchée", mais aussi à Debian à qui Ubuntu doit énormément. Sans Ubuntu je serais toujours avec une Mandrake, donc mes contribs actuelles n'iraient pas davantage à Debian...
< mes visions >
Je vois bien Debian quitter progressivement le statut de distribution pour servir de base à un tas d'autres distros, comme Ubuntu pour le desktop...
< / mes visions >
< / ma vie >

[+] Trop bête

Posté par maximegb (page perso, ) le 29/06/2005 à 09:20. (lien). Évalué à -8.

Trop bête j'ai fait une installation toute propre de la Sarge sur mon laptop la semaine dernière.

Si c'est pour devoir recommencer avec Hoary, bof bof...

Je trouvais cela un peu bizarre qu'en faisant des apt-get dist-upgrade il n'y ai aucune mise à jour.

[+] Arf...

Posté par krumtrash () le 29/06/2005 à 09:36. (lien). Évalué à -8.

Et bin heureusement que j'ai laissé mon serveur perso en testing et mon desktop en hoary.

La sécurité, c'est important

Posté par jeanmarc () le 29/06/2005 à 12:22. (lien). Évalué à 6.

Je trouve que ce n'est pas trés judicieux de la part des modérateurs d'avoir passé cette news aussi rapidement.
Le rythme de linuxfr est loin d'être trés élevé en terme de news et nous ne sommes pas habitués à venir chercher des scoop ici.
Je pense qu'il aurait été assez sympathique de garder celle-là sous le coude le temps de voir comment Debian se sort de ce problème.
En dehors du troll formidable que représente cette news, il faut penser que la Debian n'est pas une distribution confidentielle.
Certaines personnes mals intentionnées vont s'en doute se lancer à la chasse aux serveurs Debian vulnérables dés qu'ils seront au courant
et ce n'est pas seulement Debian qui va en partir mais linux tout entier.
Bref, qu'elle que soit la distribution se retrouvant dans cette situation, je ne comprends pas qu'aucun des modérateurs n'ai pensé au principe de précaution quand la sécurité est en jeu.
Je pense qu'ils connaissent le fonctionnement des alertes de sécurité pourtant. L'info est tenue secrète le temps que les correctifs arrivent.
Ici, ils parlent d'un problème de sécurité qui n'est pas encore réglé....
Ce n'est pas parce que heise.de a fait dans le sensationalisme qu'il faut faire pareil.
Quand on détient une information pouvant permettre à quelqu'un de compromettre la sécurité d'une machine, on vérifie d'abord si une solution a été trouvée avant de la diffuser, surtout si son auditoire est trés important.
Les mailing-list de Debian ne sont pas lues par le même auditoire que linuxfr.
Je ne vous félicite pas pour ce coup-bas à Debian et Linux.