IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

  1. #61
    Membre chevronné

    Homme Profil pro
    Développeur .NET
    Inscrit en
    Juillet 2009
    Messages
    966
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 37
    Localisation : France, Rhône (Rhône Alpes)

    Informations professionnelles :
    Activité : Développeur .NET

    Informations forums :
    Inscription : Juillet 2009
    Messages : 966
    Points : 2 078
    Points
    2 078
    Par défaut
    Citation Envoyé par Joker-eph Voir le message
    Toi, t'as tout compris aux principes habituels dans le monde de la sécurité :

    "In the case that a vendor is notified and a fix is not produced within a reasonable time, disclosure is generally made to the public. Opinions differ on what constitutes a reasonable time. Fourteen to thirty days is typical [...]"
    sauf qu'on parle de Windows, pas du petit site web de l'association des retraités de St jean sur gneugneu.

    Corriger une faille dans Windows c'est quand même plus ardu que de balancer un correctif sans l'avoir tester sous prétexte que c'est urgent.

    Citation Envoyé par Joker-eph Voir le message
    14 à 30 jours c'est typique comme délai raisonnable, laisser à l'éditeur pour corriger le problème.

    http://en.wikipedia.org/wiki/Full_disclosure
    http://en.wikipedia.org/wiki/Responsible_disclosure
    surtout que la publication est sortie 5 jour après sa découverte...
    un jour, quelqu'un a dit quelque chose...

  2. #62
    Expert confirmé

    Profil pro
    Inscrit en
    Février 2006
    Messages
    2 382
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Février 2006
    Messages : 2 382
    Points : 4 943
    Points
    4 943
    Par défaut
    Citation Envoyé par kain_tn Voir le message
    ...
    Citation Envoyé par Joker-eph
    Et j'ajouterais à ta liste : "Tous les 6 mois" ;-)
    Sauf que personne de sensé ne met à jour une machine sensible (serveur, machine de prod, etc) tous les 6 mois, ça serait juste suicidaire.

  3. #63
    Inactif  
    Profil pro
    Inscrit en
    Février 2003
    Messages
    4 341
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Février 2003
    Messages : 4 341
    Points : 5 953
    Points
    5 953
    Par défaut
    Citation Envoyé par kain_tn Voir le message
    lorsque tu passes à la version supérieure, tu n'as pas besoin d'aller te racheter un PC et tu gardes la compatibilité avec tous tes logiciels. ça c'est un argument, plus fort que le (1). En effet, si les gens restent sur un OS vieux de 9 ans, ce n'est pas une question de prix de l'OS mais de lourdeur du bouzin (eh, oui, c'est gourmand en ressources ces petites bêtes là) et aussi de compatibilité de logiciels, même si je dois reconnaitre que M$ a fait des progrès de ce côté là (si on compare la compatibilité entre 95 et 2000 par exemple).
    Je ne suis pas sûr que le dernier Ubuntu tourne super bien sur une machine vieille de 9 ans !

  4. #64
    Membre actif Avatar de lukeni2
    Homme Profil pro
    Administrateur systèmes et réseaux
    Inscrit en
    Février 2008
    Messages
    92
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 44
    Localisation : Congo-Kinshasa

    Informations professionnelles :
    Activité : Administrateur systèmes et réseaux
    Secteur : Finance

    Informations forums :
    Inscription : Février 2008
    Messages : 92
    Points : 203
    Points
    203
    Par défaut
    Je pense que publier cette faille 5 jours après est une preuve suffisante de la mauvaise foi dont a fait preuve tavis ormandy. En plus, je suis convaincu qu'il l'a fait avec la bénédiction de google.

  5. #65
    Expert éminent Avatar de kain_tn
    Homme Profil pro
    Inscrit en
    Mars 2005
    Messages
    1 564
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Suisse

    Informations forums :
    Inscription : Mars 2005
    Messages : 1 564
    Points : 7 285
    Points
    7 285
    Par défaut
    Citation Envoyé par stardeath Voir le message
    Sauf que personne de sensé ne met à jour une machine sensible (serveur, machine de prod, etc) tous les 6 mois, ça serait juste suicidaire.
    On ne parle pas de mettre à jour la machine tous les six mois. Non, les mises à jours dites de sécurités ("update") se font bien plus souvent que ça (heureusement).

    En revanche, on ne fait pas "d'upgrade" tous les six mois, c'est évident . C'est bien pour cette raison qu'il existe des versions dites "LTS (Long Term Support)" avec un support de 5 ans pour la version "server". Après, mettre à jour l'OS d'un parc (quasi-automatiquement) tous les trois ans quand tu n'as pas le coût de licence à payer et pas à changer ta configuration, c'est assez raisonnable à mon goût.

    Citation Envoyé par Louis Griffont Voir le message
    Je ne suis pas sûr que le dernier Ubuntu tourne super bien sur une machine vieille de 9 ans !
    Fais le test si tu es prêt à mettre ta mauvaise foi légendaire de côté
    (non, plus sérieusement, si tu as besoin d'aide pour ça, n'hésites pas)


    Mais on dévie un peu du sujet là...
    Copier c'est copier; voler c'est vendre un CD une vingtaine d'euros!


    Code C : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    7
    #include <stdio.h>
     
    int main(int argc, char **argv) {
     
        printf("So long, and thanks for the fish, Dennis...\n");
        return 0;
    }

  6. #66
    Expert confirmé

    Profil pro
    Inscrit en
    Février 2006
    Messages
    2 382
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Février 2006
    Messages : 2 382
    Points : 4 943
    Points
    4 943
    Par défaut
    Citation Envoyé par kain_tn Voir le message
    ...
    non je parlais justement des mises à jour, et pas du passage à la version supérieure. c'est extrêmement rare (pour ainsi dire, j'ai jamais rencontré personne le faisant) qu'un admin mette à jour régulièrement une machine sensible. mais après ce n'est pas parce que je connais personne qui le fait que c'est comme ça partout.

  7. #67
    Membre averti
    Profil pro
    Inscrit en
    Septembre 2009
    Messages
    156
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Septembre 2009
    Messages : 156
    Points : 306
    Points
    306
    Par défaut
    Je pense que tout le monde est d'accord sur un point :
    Publier un PoC 5 jours c'est une mauvaise chose, le publier après avoir laissé 30 à 40 jours pour une correction c'est nécessaire.

    La seule question valable est donc : quel délai a eu Microsoft pour corriger la faille ? 5 jours ou 40 jours ?

  8. #68
    Expert éminent sénior
    Avatar de Médinoc
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Septembre 2005
    Messages
    27 369
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 40
    Localisation : France

    Informations professionnelles :
    Activité : Développeur informatique
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Septembre 2005
    Messages : 27 369
    Points : 41 518
    Points
    41 518
    Par défaut
    Si j'ai bien compris le tweet, ils ont eu 5 jours pour accepter de corriger la faille dans les 60 jours.
    SVP, pas de questions techniques par MP. Surtout si je ne vous ai jamais parlé avant.

    "Aw, come on, who would be so stupid as to insert a cast to make an error go away without actually fixing the error?"
    Apparently everyone.
    -- Raymond Chen.
    Traduction obligatoire: "Oh, voyons, qui serait assez stupide pour mettre un cast pour faire disparaitre un message d'erreur sans vraiment corriger l'erreur?" - Apparemment, tout le monde. -- Raymond Chen.

  9. #69
    Membre habitué
    Inscrit en
    Juin 2010
    Messages
    108
    Détails du profil
    Informations personnelles :
    Âge : 61

    Informations forums :
    Inscription : Juin 2010
    Messages : 108
    Points : 190
    Points
    190
    Par défaut
    Bonsoir

    De toute manière il faut bien admettre de vivre avec les défauts des systèmes informatique! Nous acceptons bien de vivre avec des Humains malades!

  10. #70
    Candidat au Club
    Inscrit en
    Juin 2010
    Messages
    1
    Détails du profil
    Informations forums :
    Inscription : Juin 2010
    Messages : 1
    Points : 2
    Points
    2
    Par défaut
    Citation Envoyé par Gordon Fowler Voir le message
    Source : La publication de la découverte de Tavis Ormandy
    Est-ce normal que le lien renvoie vers un EXPLOIT.CVE-2010-1885.b ?

  11. #71
    Membre actif

    Inscrit en
    Octobre 2009
    Messages
    133
    Détails du profil
    Informations forums :
    Inscription : Octobre 2009
    Messages : 133
    Points : 295
    Points
    295
    Par défaut
    Citation Envoyé par kain_tn Voir le message
    Sur ce point tu as raison, sauf que pour Ubuntu, tu peux passer à la version suivante:
    1. lorsque tu passes à la version supérieure, tu n'as pas besoin d'aller te racheter un PC et tu gardes la compatibilité avec tous tes logiciels. ça c'est un argument, plus fort que le (1). En effet, si les gens restent sur un OS vieux de 9 ans, ce n'est pas une question de prix de l'OS mais de lourdeur du bouzin (eh, oui, c'est gourmand en ressources ces petites bêtes là) et aussi de compatibilité de logiciels, même si je dois reconnaitre que M$ a fait des progrès de ce côté là (si on compare la compatibilité entre 95 et 2000 par exemple).
    Tiens, c'est marrant,
    je suis passé de 9.04 a 9.10 hier (en attendant de passer en 10.04 aujourd’hui)
    et donc le passage de l'un a l'autre m'a fait planter mysql sur ma machine (car une librairie obsolète avait été désinstallée).
    La correction était assez aisée (une fois que l'on a trouvé le problème) mais pas automatique...

  12. #72
    Invité1
    Invité(e)
    Par défaut
    Bonjour,

    Je pense qu'il y a deux façons de voir la chose :

    1 - Le publicateur annonce qu'il a laissé plus de temps que les 5 jours pour faire un patch (vrai ou faux ?), le fait indépendamment de son employeur (vrai ou faux). N'oublions pas que l'un comme l'autre utilise le public en témoin via des affirmations, désinformations, contre-vérité pour être soit pour une cause, ou contre une autre...

    2 - Il est à noter que Microsoft n'a pas l'habitude de réagir vite. Peut-être est-ce l'occasion de se mettre un peu plus au service des clients. N'oublions pas ses habitudes de vendre des produits non finis qui au nom des bugs impossibles à éviter se moque des conséquences pour ses clients. Se moque également des compatibilités des logiciels onéreux du clients en les rendant inopérant.

    Ainsi, s'il est anormal que l'on publie ce qu'il faut pour exploiter une faille, il est aussi anormal de prendre son temps pour corriger des failles importantes. Microsoft a les moyens d'avoir une équipe spécialisé pour les correctifs au même titre qu'il a les moyens d'être condamner pour vole de brevet, copie etc...

    Franchement, condamner l'un sans l'autre n'a pas de sens. La mauvaise foi de l'un utilisant la mauvaise foi de l'autre

    Moralité : plus la concurrence est forte, plus la morale se fait discrète et moins le client a de valeur (sauf son porte monnaie)

    Les deux sont à condamner !

    Couik
    Dernière modification par Mejdi20 ; 17/06/2010 à 12h04.

  13. #73
    Membre averti
    Inscrit en
    Décembre 2007
    Messages
    222
    Détails du profil
    Informations forums :
    Inscription : Décembre 2007
    Messages : 222
    Points : 434
    Points
    434
    Par défaut
    Le problème de base c'est peut-être que des gens continuent à utiliser un os sorti en 2001, non ?
    La sécurité de l'emploi
    "Ce n’est pas une pratique médicale sensée que de risquer sa vie en se soumettant à une intervention probablement inefficace afin d’éviter une maladie qui ne surviendra vraisemblablement jamais."
    Docteur Kris Gaublomme, médecin belge ("Vaccins et maladies auto-immunes")

  14. #74
    Invité1
    Invité(e)
    Par défaut
    Citation Envoyé par OWickerman Voir le message
    Le problème de base c'est peut-être que des gens continuent à utiliser un os sorti en 2001, non ?
    En changeant de version, il est souvent nécessaire de changer le matériel, les logiciels à coté etc...

    On ne peut pas dire que Microsoft soit performant pour la compatibilité

    Son OS étant utilisé tant par les professionnels que par les particuliers, ces derniers (les particuliers) ne voient pas forcément l'intérêt de changer d'OS avec tous les soucis que cela comporte et qu'ils n'ont pas nécessairement la compétence pour gérer.

    Sachant de plus que changer d'OS, en particulier Microsoft, c'est risquer d'ouvrir son PC à l'extérieur tant il est notoire qu'il y ait un nombre inimaginable de faille. On comprend la réticence du particulier (moi par exemple)

    Enfin, ma voiture fonctionne, elle fait ce dont je lui demande... Une nouvelle sort... ben pourquoi en aurais-je plus besoin ?

    L'évolution technologique va peut-être plus vite que la mentalité des utilisateurs.

    Couik
    Dernière modification par Mejdi20 ; 17/06/2010 à 12h29.

  15. #75
    Membre éprouvé
    Profil pro
    Inscrit en
    Mai 2006
    Messages
    1 044
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mai 2006
    Messages : 1 044
    Points : 1 041
    Points
    1 041
    Par défaut
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    On ne peut pas dire que Microsoft soit performant pour la compatibilité
    Est-il possible d'utiliser office 97 sur seven?
    Est-ce microsoft qui ne permet pas la compatibilité ou les développeurs qui utilisent les dernières technologies?
    Regardez les jeux qui demandent la carte graphique spécifique.
    Tout n'est pas la faute de microsoft.

  16. #76
    Futur Membre du Club
    Inscrit en
    Avril 2008
    Messages
    16
    Détails du profil
    Informations forums :
    Inscription : Avril 2008
    Messages : 16
    Points : 5
    Points
    5
    Par défaut vieillérie, mon oeil !
    [CODE]salt,
    pour ma part, j'aimerais voir Tavis Ormandy épiloguer sur win7 et win 2008 que sur un vieux système, il est en manque de Pub et il met Google en mauvaise posture face à Microsoft.
    take care [CODE]

  17. #77
    Invité1
    Invité(e)
    Par défaut
    Citation Envoyé par cbleas Voir le message
    est il possible d'utiliser office 97 sur seven?
    est ce microsoft qui ne permet pas la compatibilité ou les développeurs qui utilisent les dernières technologies.
    Regardez les jeux qui demandent la carte graphique spécifique
    Tout n'est pas la faute de microsoft

    Oui, m'enfin bon, je veux bien que les produits internes à Microsoft soit compatible (quoique) mais pour le reste, dans la mesure où il faut payer une dime pour avoir le droit de développer sur cet OS...

    J'ai trop l'expérience des changements d'OS avec à chaque fois des obligation de changement des soft non MS...

    On ne me fera pas croire que changer de version d'OS se fait sans douleur.

    Quant aux jeux avec les cartes graphiques, c'est une question intéressante.
    À l'extrême, un jeu impose une marque de carte, de l'autre, conseil fortement mais reste jouable avec des paramètres adaptés

    Chacun jugera de la pertinence de chacune des méthodes.
    Dernière modification par Mejdi20 ; 17/06/2010 à 12h37.

  18. #78
    Membre habitué
    Profil pro
    Inscrit en
    Mai 2008
    Messages
    92
    Détails du profil
    Informations personnelles :
    Âge : 33
    Localisation : France

    Informations forums :
    Inscription : Mai 2008
    Messages : 92
    Points : 180
    Points
    180
    Par défaut
    Citation Envoyé par couik Voir le message
    En changeant de version, il est souvent nécessaire de changer le matériel, les logiciels à coté etc...

    On ne peut pas dire que Microsoft soit performant pour la compatibilité.
    C'est peut-être vrai avec Windows qui a chaque nouvelle version alourdi considérablement le système (passage XP -> Vista entres autres, au tout début de Vista même les PC vendus avec ramaient comme pas permis). Vista à limite triplé les perfs bouffées par le système, et ça je suis désolé mais ça se voit sur strictement aucun autre OS.....

    Microsoft et compatibilité? Tu veux du vieux tu gardes ton viel ordi/OS tu veux du neuf? Tu achètes un nouvel ordi/OS.

  19. #79
    Membre chevronné

    Homme Profil pro
    Développeur .NET
    Inscrit en
    Juillet 2009
    Messages
    966
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 37
    Localisation : France, Rhône (Rhône Alpes)

    Informations professionnelles :
    Activité : Développeur .NET

    Informations forums :
    Inscription : Juillet 2009
    Messages : 966
    Points : 2 078
    Points
    2 078
    Par défaut
    Citation Envoyé par couik Voir le message
    dans la mesure où il faut payer une dime pour avoir le droit de développer sur cet OS...
    Tu as dû faire beaucoup de développement sous Windows toi...
    un jour, quelqu'un a dit quelque chose...

  20. #80
    Inactif  
    Profil pro
    Inscrit en
    Février 2003
    Messages
    4 341
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Février 2003
    Messages : 4 341
    Points : 5 953
    Points
    5 953
    Par défaut
    Citation Envoyé par kain_tn Voir le message
    Fais le test si tu es prêt à mettre ta mauvaise foi légendaire de côté
    (non, plus sérieusement, si tu as besoin d'aide pour ça, n'hésites pas)
    Aucune mauvaise foi. En plus, le fait que le dernier Ubuntu tournerait moins bien ou pas sur une machine vieille de 9 ans ne me choquerais pas plus que ça. Mais, non je ne ferais pas le test, pour 3 raisons (2 bonnes et une mauvaise).
    La première c'est que je n'ai pas le temps.
    La seconde c'est que je n'ai pas de machine de ce type pour faire le test
    La troisième est que je ne suis pas prêt à ré-essayer un Linux, car certaines personnes ici présentes m'en ont carrément dégouté, et pour longtemps.

    Par contre si quelqu'un (de crédible) a essayé, c'est peut être intéressant à savoir, non ?

Discussions similaires

  1. Publier une application sur mac store
    Par fghjk dans le forum Apple
    Réponses: 2
    Dernier message: 16/10/2009, 17h10
  2. publier une carte sur internet
    Par bensabdel dans le forum SIG : Système d'information Géographique
    Réponses: 0
    Dernier message: 26/05/2009, 01h18
  3. publier une application ASP.NET sur VS 2005
    Par insane_80 dans le forum ASP.NET
    Réponses: 5
    Dernier message: 24/09/2008, 14h43
  4. Réponses: 0
    Dernier message: 26/08/2008, 03h16
  5. Impossible de publier une application sur JBoss 4.2.2
    Par Invité dans le forum Eclipse Java
    Réponses: 0
    Dernier message: 01/07/2008, 08h03

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo