IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

pourquoi X et GCC sont ils dangereux?


Sujet :

Sécurité

  1. #1
    Membre actif
    Inscrit en
    Février 2007
    Messages
    406
    Détails du profil
    Informations forums :
    Inscription : Février 2007
    Messages : 406
    Points : 207
    Points
    207
    Par défaut pourquoi X et GCC sont ils dangereux?
    bonsoir à tous,
    voila ce que j'ai trouvé dans mon livre, mais je trouve pas d'explication à ca:
    "n’installez pas X ou GCC s’ils ne sont pas nécessaires."
    alors quelqu'un sait pourquoi?
    merci d'avance

  2. #2
    Membre averti Avatar de Vespasien
    Profil pro
    Inscrit en
    Janvier 2008
    Messages
    383
    Détails du profil
    Informations personnelles :
    Âge : 49
    Localisation : France

    Informations forums :
    Inscription : Janvier 2008
    Messages : 383
    Points : 434
    Points
    434
    Par défaut
    Pour le cas d'un serveur web effectivement X et gcc ne sont pas utiles. Mais pour un poste de développement C++, je vois pas comment se passer de X et gcc.
    L'auteur devrait préciser que l'une des consignes de sécurité a appliquer est de n'installer que le nécessaire pour faire ce qu'on a à faire.

  3. #3
    Membre actif
    Inscrit en
    Février 2007
    Messages
    406
    Détails du profil
    Informations forums :
    Inscription : Février 2007
    Messages : 406
    Points : 207
    Points
    207
    Par défaut
    oui justement ca a été précisé qu'ils sont "dangeureux" pour un serveur, mais j'aimerais savoir pourquoi.
    merci en tt cas pour ta reponse Vespasien

  4. #4
    Rédacteur

    Avatar de millie
    Profil pro
    Inscrit en
    Juin 2006
    Messages
    7 015
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Juin 2006
    Messages : 7 015
    Points : 9 818
    Points
    9 818
    Par défaut
    C'est clairement indiqué que c'est dangereux ou juste que ça ne sert à rien de l'installer si pas nécessaire ?
    Je ne répondrai à aucune question technique en privé

  5. #5
    Membre actif
    Inscrit en
    Février 2007
    Messages
    406
    Détails du profil
    Informations forums :
    Inscription : Février 2007
    Messages : 406
    Points : 207
    Points
    207
    Par défaut
    "les outils de developpement sont un mauvais choix. a moins que vous ne projetiez de faire de la conception de logiciels sur votre systeme, n'istallez que peu, ou pas, d'outils de développement. l'installation de compilateur C et C++ , et d'outils relatifs, sur les systémes qui ne sont pas des postes de travail est la plupart de temps risquée. Si vous devez compiler un logiciel avant de mettre le systeme en service,compilez d'abord le logiciel sur un poste de tarvail séparé , puis copiez les fichiers sur le serveur en passant par le réseau."
    voila voilou

  6. #6
    Membre éclairé
    Avatar de D[r]eadLock
    Profil pro
    Inscrit en
    Mai 2002
    Messages
    504
    Détails du profil
    Informations personnelles :
    Âge : 44
    Localisation : France

    Informations forums :
    Inscription : Mai 2002
    Messages : 504
    Points : 750
    Points
    750
    Par défaut
    Citation Envoyé par ranell Voir le message
    oui justement ca a été précisé qu'ils sont "dangeureux" pour un serveur, mais j'aimerais savoir pourquoi.
    merci en tt cas pour ta reponse Vespasien
    Pour gcc, on peut imaginer (ça doit exister) des virus qui se compilent eux-même (avec gcc) ;D
    Quant à X, il m'a semblé avoir vu que ça pouvait être un "trou" de sécurité (du au fait qu'il doit y avoir un mode "privilégié" avec le kernel/driver)

  7. #7
    Membre expérimenté
    Homme Profil pro
    Recherche du travail
    Inscrit en
    Août 2004
    Messages
    561
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 34
    Localisation : France, Pyrénées Atlantiques (Aquitaine)

    Informations professionnelles :
    Activité : Recherche du travail

    Informations forums :
    Inscription : Août 2004
    Messages : 561
    Points : 1 320
    Points
    1 320
    Par défaut
    Et aussi que installer un nouveau programme == faille en plus
    Dans le cadre d'une utillisation bureau n'est pas très génant

    Alors que un serveur est une cible . Et en plus, quelle est l'utilité d'un serveur graphique et compilateur... -_-
    Avoir un regard neutre sur notre vie dénuée de sens, c'est la voir tel un ignorant
    ------------------------------------------------------------------------------------------------------

  8. #8
    Membre confirmé Avatar de yjuliet
    Homme Profil pro
    Consultant en sécurité
    Inscrit en
    Août 2006
    Messages
    362
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 44
    Localisation : France, Seine et Marne (Île de France)

    Informations professionnelles :
    Activité : Consultant en sécurité
    Secteur : High Tech - Produits et services télécom et Internet

    Informations forums :
    Inscription : Août 2006
    Messages : 362
    Points : 460
    Points
    460
    Par défaut
    Citation Envoyé par D[r]eadLock Voir le message
    Pour gcc, on peut imaginer (ça doit exister) des virus qui se compilent eux-même (avec gcc) ;D
    Quant à X, il m'a semblé avoir vu que ça pouvait être un "trou" de sécurité (du au fait qu'il doit y avoir un mode "privilégié" avec le kernel/driver)
    De ce que j'ai vu, plusieurs rootkits utilisent gcc + make pour s'installer sur les machines, et pourraient ainsi facilement, si les headers du kernel sont installés, s'installer en module noyau...

    Pour X, entre les accès privilégiés, et le serveur réseau, il a tout d'une faille si il accepte les connexions de l'extérieur. Donc la meilleure manière de s'en prémunir est de ne pas l'installer.

  9. #9
    Membre actif
    Inscrit en
    Février 2007
    Messages
    406
    Détails du profil
    Informations forums :
    Inscription : Février 2007
    Messages : 406
    Points : 207
    Points
    207
    Par défaut
    donc en gros GCC est "contre indiqué" car un fichier produit avec gcc prend directement les droits d'éxécutions...
    reste pour X, j'ai cherché sur le net a quoi ca pouvais servir ce fameux X, parfois je vois le mot "serveur" et parfois " interface graphique" , j'avoue que je ne comprends pas trop comment il peut être impliqué a la securisation de linux
    voila merci encore pour vos réponses ^^

  10. #10
    Membre confirmé Avatar de yjuliet
    Homme Profil pro
    Consultant en sécurité
    Inscrit en
    Août 2006
    Messages
    362
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 44
    Localisation : France, Seine et Marne (Île de France)

    Informations professionnelles :
    Activité : Consultant en sécurité
    Secteur : High Tech - Produits et services télécom et Internet

    Informations forums :
    Inscription : Août 2006
    Messages : 362
    Points : 460
    Points
    460
    Par défaut
    Oui, tu as bien lu.

    X est la base de la majorité des interfaces "graphiques" sous Unix/Linux.
    Unix/Linux utilisant beaucoup de communication inter processus par le biais de sockets (sockets Unix comme TCP/IP et autres), l'architecture de X est basée sur les mêmes mécanismes. Ces mécanismes permettent entre autres (lorsqu'ils sont utilisés correctement) d'effectuer du "déport d'affichage" à l'aide de terminaux X (ou de serveurs X installés sur une machine classique) à travers le réseau.

    Le serveur X ouvre donc des ports UDP pour recevoir les informations graphiques qui doivent être normalement affichées, mais qui dit port UDP ouvert, dit possibilité d'exploiter les failles du serveur. Si ce serveur dispose de privilèges particulier auprès du noyau, alors, il en sera de même pour l'attaquant une fois le serveur corrompu.

    C'est pour cela qu'un serveur n'a que très rarement besoin d'avoir X installé et en cas d'éventuel besoin, il est toujours possible d'afficher les applications sur une autre machine, soit par tunneling SSH, soit par exportation de l'affichage, et le tout sans qu'un serveur X tourne sur ton serveur.

  11. #11
    Membre confirmé Avatar de yjuliet
    Homme Profil pro
    Consultant en sécurité
    Inscrit en
    Août 2006
    Messages
    362
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 44
    Localisation : France, Seine et Marne (Île de France)

    Informations professionnelles :
    Activité : Consultant en sécurité
    Secteur : High Tech - Produits et services télécom et Internet

    Informations forums :
    Inscription : Août 2006
    Messages : 362
    Points : 460
    Points
    460
    Par défaut
    Citation Envoyé par ranell Voir le message
    donc en gros GCC est "contre indiqué" car un fichier produit avec gcc prend directement les droits d'éxécutions...
    Ce n'est pas qu'une question d'exécution, mais aussi une question de facilité à détecter. Le polymorphisme d'un code source est plus difficile à détecter que celui des binaires, à fonction égale.

  12. #12
    Membre éprouvé
    Avatar de _solo
    Profil pro
    Inscrit en
    Juin 2006
    Messages
    889
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Juin 2006
    Messages : 889
    Points : 1 228
    Points
    1 228
    Par défaut
    De ce que j'ai vu, plusieurs rootkits utilisent gcc + make pour s'installer sur les machines, et pourraient ainsi facilement, si les headers du kernel sont installés, s'installer en module noyau...
    null besoin de tout ca pour empoisonner un serveur une petite insertion dans dev/(k)mem peut suffir

    Resumer: pourquoi pas de gcc pour eviter les compilations d'exploit si l'attaquant a acces a ton serveur mais c'est vrai uniquement dans le cadre d'une distribution/architecture "vaguement" exotique (noter bien les guillemets), si ta machine c'est du x86 tu te fera n*qu*r quand meme .

    pourquoi pas de X : tout simplement pour reduire la surface d'infection si attaque de ton serveur il y a mais ca veut pas dire qu'il y aura pas de place pour infecter (vive l'infection reparti )

  13. #13
    Membre expérimenté
    Homme Profil pro
    Recherche du travail
    Inscrit en
    Août 2004
    Messages
    561
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 34
    Localisation : France, Pyrénées Atlantiques (Aquitaine)

    Informations professionnelles :
    Activité : Recherche du travail

    Informations forums :
    Inscription : Août 2004
    Messages : 561
    Points : 1 320
    Points
    1 320
    Par défaut
    Il faut aussi rappeller que le serveur est relier directement au noyau à cause des drivers. Si il est atteit... Même si la situation évolue
    Avoir un regard neutre sur notre vie dénuée de sens, c'est la voir tel un ignorant
    ------------------------------------------------------------------------------------------------------

  14. #14
    Membre actif
    Inscrit en
    Février 2007
    Messages
    406
    Détails du profil
    Informations forums :
    Inscription : Février 2007
    Messages : 406
    Points : 207
    Points
    207
    Par défaut
    merci bcp à vous tous

+ Répondre à la discussion
Cette discussion est résolue.

Discussions similaires

  1. Les frameworks de persistance (ORM) sont-ils dangereux pour les performances ?
    Par SQLpro dans le forum Débats sur le développement - Le Best Of
    Réponses: 205
    Dernier message: 04/02/2017, 16h43
  2. Pourquoi les programmeurs systèmes sont-ils trop attachés au C ?
    Par Hinault Romaric dans le forum Débats sur le développement - Le Best Of
    Réponses: 81
    Dernier message: 18/05/2015, 09h55
  3. Pourquoi les mails ne sont ils pas envoyés?
    Par Sunsawe dans le forum Développement
    Réponses: 3
    Dernier message: 12/04/2007, 23h49
  4. [WebForms][2.0] Pourquoi mes liens ne sont-ils pas valides ?
    Par ben_popcorn dans le forum Général Dotnet
    Réponses: 3
    Dernier message: 19/09/2006, 16h11

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo