Faire un don ! | | style | statistiques | contactez-nous | plan | lettre d'information

Liens connexes

Dépêche modérée par

Dépêche éditée par

: Faille de sécurité dans le pilote propriétaire Nvidia

Posté par Victor STINNER (page perso, ). Modéré le 17 octobre 2006.
Le 2 décembre 2004, Nate Nielsen rapporte un plantage de Xorg lorsque Firefox affiche une très longue URL dans la barre d'adresse. Quatre mois plus tard un bug similaire est détecté dans Eclipse. Le bug concerne l'affichage de très longues lignes de texte avec le pilote propriétaire Nvidia. La solution est d'utiliser le pilote libre nv qui n'a pas ce bug.

Face à l'absence de réaction de Nvidia, un exploit exploitant ce dépassement de tampon offrant un shell en root est publié sur Rapid7. Il est possible d'exploiter la faille à distance à l'aide d'un client X distant. La faille a en fait été corrigée dans la version 9625 du pilote Linux sortie le 21 septembre 2006, mais la série 9xxx des pilotes Linux est encore en phase béta.

Cette faille relance bien sûr le débat pour ou contre les pilotes propriétaires (BLOBs). Pour le cas de Nvidia, il est difficile de trancher car refuser le pilote officiel implique de se priver d'accélération matérielle. Plutôt que de brasser l'air avec un débat sans fin, il serait plus judicieux de contribuer au projet Nouveau qui vise justement à écrire un pilote libre offrant l'accélération matérielle. D'ailleurs, l'écriture d'un pilote a été entamée il y a peu mais il est encore loin d'être utilisable.

NdM : Merci également à Pascal Terjan d'avoir proposé une dépêche sur le même sujet.
Mise à jour : la version 9626 du pilote (stable) corrige la faille.

> Lire la dépêche (67 commentaires, moyenne: 3,6).  

Cette discussion est archivée, il n'est plus possible de laisser des commentaires.

Note : les commentaires appartiennent à ceux qui les ont postés. Nous n'en sommes pas responsables.

Lien vers journal

Posté par gaston () le 17/10/2006 à 11:38. (lien). Évalué à 3.

On en parlait déja la : http://linuxfr.org/~gaston/22917.html

(Note aux modos : un petit lien à rajouter dans la dépêche, non ?)

nouveau driver nouveau ?

Posté par Laurent J (page perso, ) le 17/10/2006 à 11:59. (lien). Évalué à 8.

pourquoi faire un nouveau driver plutôt que d'améliorer le driver nv de xorg ? nv est trop vieux ? difficilement évolutif ?

(je pose cette question parce que je n'y connais pas grand chose et je ne trouve pas de faq)

Pour info

Posté par tuiu pol (Jabber id, ) le 17/10/2006 à 12:27. (lien). Évalué à 3.

Je souligne que je ne suis pas aller voir l'exploit, mais quel peut être l'intérêt de faire planter le serveur X ? En quoi cela permet-il de rentrer sur la machine distante ?

Précision

Posté par herodiade () le 17/10/2006 à 14:06. (lien). Évalué à 10.

Une précision, Chad Loder (« Manager of Engineering » de Rapid7 ) est un développeur OpenBSD, d'où la formulation très militante de cet advisory.

OpenBSD fait justement parti de ceux qui réclament les specs de tout matériel, sans NDA, depuis longtemps. J'espère que les devs Debian pas contents (de la dépêche d'à coté) saisiront l'occasion pour leur filer un coup de main.

Faux

Posté par gnumdk (page perso, ) le 17/10/2006 à 15:47. (lien). Évalué à 1.

Contrairement à ce qui est dit dans la nouvelle, la version 9626 n'est pas du tout une version stable mais une nouvelle béta apportant le support d'une carte en plus.

--
Agogo

PcInpact dit n'importe quoi, enfin pour changer

Posté par Dup (page perso, ) le 17/10/2006 à 18:46. (lien). Évalué à 10.


Les chercheurs de Rapid7 ont publié un bulletin de sécurité concernant cette faille hier tout juste, une faille qui ne concerne que les pilotes propriétaires (sources fermées) de NVIDIA. Les pilotes Linux open source de la marque (inclus par défaut dans X Window) ne sont en revanche pas sujets à cette faille de sécurité. Car ces derniers n'offrent pas l'accélération matérielle que permet les pilotes propriétaires.


Voila grace à PCInpact on sait que les trous de sécurité proviennent de l'accélération matérielle et non du developpement de cette couche ;)



Source :
http://www.pcinpact.com/actu/news/32112-faille-NVIDIA-Linux.(...)

[+] Carte graphique NVIDIA GeForce 7600 GS et effet 3D

Posté par Manuel Da SILVA (page perso, ) le 20/10/2006 à 07:34. (lien). Évalué à -3.

Bonjour,
Je viens de changer de carte graphique (pour une GeForce 7600 GS) et je suis confronté à un problème, je n'ai plus accès aux effets 3D (XGL). Je précise que je viens d'installer la dernière mouture de Mandrake (une petite infidélité à Ubuntu le temps de l'essayer ;)).
Quel driver dois je installer pour obtenir les effets 3D, ceux de NVidia (Pilote d’affichage Linux - AMD64) ?
Merci d'avance.

--
Da SILVA Manuel

Corrigée également dans la branche 87xx

Posté par gpe () le 24/10/2006 à 15:40. (lien). Évalué à 2.

La version 1.0-8776 sortie le 19/10 corrige également cette faille.

Revenir en haut de page