Liens connexes

Dépêche modérée par

Dépêche éditée par

0
Une série de failles ont été découvertes dans le protocole ICMP (et non pas ses implémentations) par l'argentin Fernando Gont, professeur, administrateur système et chercheur en réseau. Il a tenté dès le début, en août 2004, d'en informer tous les auteurs d'implémentation du protocole ICMP avant de publier les failles sur Internet. Il a commencé par écrire un document qu'il a envoyé à l'IETF. Il a également contacté CERT/CC et NISCC, les auteurs de systèmes d'exploitation libre (OpenBSD, NetBSD, FreeBSD, Linux, etc.), ainsi que Microsoft, Cisco et Sun Microsystems. Il a décrit chaque faille pour leur permettre de corriger les implémentations avant de publier ses découvertes.

Fernando a alors commencé à recevoir des e-mails de Cisco demandant des informations techniques précises. Deux mois plus tard, il a reçu un e-mail d'un avocat de Cisco disant que Cisco allait breveter son travail ! L'avocat n'a pas voulu donner plus de détails. Encore deux mois plus tard, il y a eu un échange de mails entre Cisco, Linus Torvalds et David Miller où Fernando a été mis en copie. David a fait remarquer que Linus Torvalds utilisait déjà depuis plusieurs années le « sequence tracking » dans Linux et par là même, le brevet ne pouvait être déposé pour cause d'antériorité du travail de Linus.

Cisco a alors accusé Fernando de coopérer avec les terroristes alors qu'en même temps Cisco voulait breveter son travail. Plus tard Cisco a aussi demandé à Fernando qu'il travaille pour CERT/CC.

Aujourd'hui Cisco a abandonné son idée de brevet, mais ça laisse quand même réfléchir sur le fait de publier anonymement ses failles ou non !

> Lire la suite (194 commentaires, moyenne: 3,4).   [dépêche : 1220 caractères]

Fernando a également trouvé qu'il est difficile de travailler avec Microsoft. Microsoft demande qu'on rapporte les vulnérabilités de manière « confidentielle ». Et bien qu'il ait déjà contacté le CERT et divers projets libres, Microsoft a refusé de le déclarer auteur de la découverte. C'est avec beaucoup de persévérance qu'il a eu la confirmation qu'il était bien l'auteur de ces découvertes :-)

L'annonce publique des failles ICMP a été reportée plusieurs fois. Au lieu de janvier 2005, c'est finalement le 12 avril 2005 qui a été choisi. Les plus grands fabricants n'étaient pas encore prêts.

Il faut également noter que Theo de Raadt l'a invité pour « OpenBSD Hackathon 2005 » au Canada où il a pu corriger les failles ICMP dans OpenBSD.

Les failles ICMP sont les suivantes :
Lisez l'article sur kerneltrap.org pour plus détails sur cette longue histoire.

Cette discussion est archivée, il n'est plus possible de laisser des commentaires.

Note : les commentaires appartiennent à ceux qui les ont postés. Nous n'en sommes pas responsables.

Terroriste!?

Posté par Tonton Benoit (Jabber id, ) le 14/07/2005 à 20:45. (lien). Évalué à 6.

Cisco a alors accusé Fernando de coopérer avec les terroristes alors qu'en même temps Cisco voulait breveter son travail. Plus tard Cisco a aussi demandé à Fernando qu'il travaille pour CERT/CC.

Pas trop compris les motivations de cette accusations, si c'est juste, la colère de ne finalement pas avoir pu breveter le machin, cette réaction est digne d'un élève de maternelle.

Pas si nouveau ...

Posté par FRLinux (page perso, ) le 14/07/2005 à 20:52. (lien). Évalué à 10.

Oui enfin relativisons, Cisco a toujours été virrulent, il n'y a pas encore grand chose que l'on puisse faire. Maintenant concernant les découvertes de Fernando, je conseille la lecture de ce fil sur Full Disclosure qui indique que ce ne sont pas vraiment des nouveautés :
http://lists.grok.org.uk/pipermail/full-disclosure/2005-July/035051(...)

Steph

Après communiste, terroriste est l'insulte suprême.

Posté par Djax () le 15/07/2005 à 00:08. (lien). Évalué à 7.

C'est pas très clair l'histoire du "terroriste".
Donc le contexte est:


While the patent issue was happening with Cisco, CERT/CC created a mailing list to allow vendors to communicate amongst themselves about the newly discovered vulnerability. "They blamed me for submitting my work," Fernando said in exasperation. "One of Cisco's managers of PSIRT said I was cooperating with terrorists, because a terrorist could have gotten the information in the paper I wrote!"


Le paper serait le "draft" qu'il aurait écrit:
To begin, he wrote an internet draft which he submitted to the IETF in August of 2004.


Bref un argument aussi stupide que ceux d'une compagnie de bus qui accuse les gens de faire du covoiturage. "sco" doit être un sorte de code de rassemblement pour cherche-merde.

« vendeurs »

Posté par gc (page perso, ) le 15/07/2005 à 06:58. (lien). Évalué à 9.

Vendors c'est bien plus « fournisseurs » ou « constructeurs » que « vendeurs ».

News partisane?

Posté par arnaudus () le 15/07/2005 à 07:45. (lien). Évalué à 1.

Vous ne trouvez pas que le ton de la news est légèrement partisan? "Ah le gentil Fernando, et le méchant Cisco, la boîe kipu kiestpourlébrevets kiestcontrelelibre"... En tout cas, j'ai l'impression que l'exposé de la situation n'est pas forcément clair. Ce qui est sûr, c'est que la diffusion de ce genre de failles ne fait jamais plaisir aux boîtes à qui on les communique. C'est pareil que l'histoire du mec qui avait piraté une carte bleue et qui avait contacté sa banque la bouche en coeur : on abat le messager sous le coup de l'émotion :-)
édé te

Quoi qu'il en soit, je ne comprends pas du tout ces histoires de brevets : on peut breveter les failles de sécurité, maintenant? Bientôt, on brevettera les virus? Je suis sûr que Microsoft ne l'a pas encore, celui-là... "procédé technique consistant à installer un logiciel sur une machine à l'insu du plein gré de l'utilisateur afin d'exploiter les vulnérabilités du systèmes d'exploitation".

En tout cas, on voit bien que publier des failles de sécurité devient un problème de droit insoluble : c'est une conduite potentiellement dangereuse, et en tant qu'utilisateur, je n'aime pas trop l'idée qu'on puisse trouver facilement les meilleurs moyens de pirater un serveur ou une machine. Maintenant, je ne vois pas comment ça pourrait fonctionner autrement. Le plus simple serait de créer une revue avec l'accord des géants de l'informatique, consacrée à la publication de ces failles, et avec une publication décalée dans le temps de quelques mois. Mais ça pose tout plein d'autres problèmes en même temps...

multi récidivistes

Posté par herodiade () le 15/07/2005 à 12:54. (lien). Évalué à 10.

Cisco est acoutumé de ce genre de pratiques.

Par exemple l'an dernier Cisco a breveté les solutions proposées aux failles dite "Slipping In The window: TCP Reset Attacks". cf. http://kerneltrap.org/node/3085(...)
Vous préferez avoir un kernel patent-free ou un kernel dont les failles sont corrigées ?

Dans la même veine, Cisco a tenté de fagociter le travail du groupe de l'IETF sur VRRP (après avoir bien laissé le temps à tout le monde de designer bénévolement de nouveaux concepts) sous pretexte qu'ils auraient enfreint leurs brevets sur HSRP (entre autres). cf. http://www.ietf.org/ietf/IPR/VRRP-CISCO(...)

Il semblerait donc que la nouvelle politique de Cisco soit de breveter le plus vite possible le travail des autres (enfin, en attendant tout de même que ce travail soit bien fini, tant qu'à faire), pour ensuite revendiquer leur brevets et s'approprier ce travail. Si possible en utilisant l'IETF comme un labo dont on s'approprie les idées et où les gens travaillent gratos (et puis c'est tellement pratique, quand son brevet vérouille une rfc ou autre standard officiel béni par l'IETF ...).

C'est bien entendu particulièrement calamiteux lorsque le brevet concerne la solution à une faille de sécurité.

Bref Cisco mérite bien une dépêche critique. On ne doit pas se laisser faire, face a un tel comportement. Même microsoft ne pousse pas le bouchon aussi loin.

Tiens, en parlant de Cisco...

Posté par tgl () le 18/07/2005 à 09:33. (lien). Évalué à 2.

Bon on s'en fout, mais j'ai maté ces derniers jours la saison 4 de la série "24", et il y a qlqs jolies pubs Cisco placées sur 3 ou 4 épisodes d'affilée. Ça donne des petits dialogues dans ce genre là, qui arrivent en général comme un poil dans la soupe vis-à-vis du scénar' :
- On subit un grosse attaque de déni de service...
- Quels sont les dégats ?
- Aucun, heureusement les systèmes Cisco sont auto-protégés.

(c'est pas les seules pubs évidemment, genre les gentils ils ont des laptops sérieux style HP alors que les méchants ils ont des laptops de Jacky signés AlienWare.com, mais quand même, c'étaient les seuls que j'ai repéré à carrément se payer des bouts de dialogues...)

Ils n'ont pas tardé à recidiver ...

Posté par herodiade () le 03/08/2005 à 21:45. (lien). Évalué à 2.

Comme le montre cette nouvelle dépèche:
http://linuxfr.org/2005/08/03/19393.html(...)

Revenir en haut de page