Derniers journaux de patrick_g :
- [26/01@13:03] GCC 4.0 et les distributions sources
- [21/01@08:57] The Cell : révolution en vue !
- [20/01@12:43] Les brevets d'IBM et la licence BSD
- [14/01@12:34] Naissance d'un nouveau magazine sur le Libre
- [12/01@10:19] Le journal de GNOME
- [11/01@15:15] Les jeux vidéos et les prix des divers medias
- [11/01@08:00] Pourquoi Java est dangereux ?
- [06/01@08:32] NetBSD est bien meilleur que FreeBSD
- [03/01@13:10] X.org
- [30/12@15:17] Ubuntu dans l'éditorial du Monde !
- [22/12@11:37] Une très intéressante interview de Linus Torvalds
- [21/12@09:32] La release de FreeBSD 5.3 est-elle une bonne cuvée ?
- [20/12@15:06] Merci Microsoft !
- [16/12@15:02] HP Linux Imaging and Printing System
- [16/12@08:26] Fork de CVS
- [15/12@13:11] Mon beau tee shirt !
- [10/12@11:22] les mensonges de l'économie
- [09/12@15:28] 60 teraflops pour la simulation nucléaire
- [09/12@08:56] Une critique constructive de Debian
- [03/12@14:38] les nouveautés de KDE 3.4
http://news.zdnet.com/2100-1009_22-5553570.html(...)
> Lire le journal (9 commentaires, moyenne: 3,9).
bof
en aucun cas je ne percois cela comme un mauvais [point] pour le libre, le vers fonctionne uniquement sous MS Windows et bruteforce le mot de passe. ca aurait très bien pu être la même chose avec un logiciel propriétaire.
La mort est un phénomène naturel qui se produit par l'avalement répété de petites quantités de salive au cours d'une grande période de temps. - George Carlin
-
[^]Re: bof
Posté par patrick_g (page perso, ) le 28/01/2005 à 15:55. (lien). Évalué à 3.sur le plan technique on est d'accord.......sur le plan de la pub et de la communication c'est plus discutable.
dialogue imaginaire :
- J'vous jure patron le logiciel libre c'est génial ! c'est des softs quasi-gratuits et super-sécurisées car le monde entier scrute les sources !
- Et c'est quoi ce machin qui vient de nous bouffer notre base de données ?
- A oui mais la patron c'est pas pareil...c'est juste que le worm a bruteforcé notre password !
- Gniiiii ?-
[^]Re: bof
Posté par Matthieu MARC () le 28/01/2005 à 16:03. (lien). Évalué à 3.J'vous jure patron le logiciel libre c'est génial ! c'est des softs quasi-gratuits et super-sécurisées car le monde entier scrute les sources !
super-sécurisées dans le cas où tu n'as pas mis le nom de ton chien comme mot de passe !
Et ça, tu ne vas pas le dire à ton patron.... donc en gros t'es mal si tu chopes le ver !-
[^]Re: bof
Posté par Matthieu BENOIST () le 28/01/2005 à 16:25. (lien). Évalué à 7.J'm'en fou, mon chien s'appelle 8urd7QvL3#!b.
Mais ? mais ? Pourquoi vous me regardez avec des yeux méchants, comme ça ? hein ? la porte ?
Mais ?
Bon, promis, j'le referais plus ^^'-
[^]Re: bof
Posté par chl (page perso, ) le 28/01/2005 à 16:27. (lien). Évalué à 4.J'm'en fou, mon chien s'appelle 8urd7QvL3#!b.
Pov chien...
-
-
[^]Re: bof
Posté par Krunch (Jabber id, page perso, ) le 28/01/2005 à 16:29. (lien). Évalué à 1.Tout à fait. Mon mot de passe, c'est tout simplement le nom de mon
https://linuxfr.org/comments/483919.html#483919(...)
chien. Mon chien, il s'appelle 23;{zk7W?p et il change de nom toutes
les semaines.
-- Uvoguine--
Free Softwares Users Group Arlon (Sud Luxembourg, Belgique)
pertinent, e adj. Approprié ; qui se rapporte exactement à ce dont il est question.
-
-
[^]Re: bof
Posté par Nap () le 28/01/2005 à 16:39. (lien). Évalué à 9.En plus pour accéder à ton serveur MySQL il faut s'y connecter à travers le réseau, et quand on fait bien les choses on autorise que des hôtes très particuliers à s'y connecter, genre le serveur d'application et c'est tout.
Et là, ça devient plus coton, il faut que le vers se trouve sur cet hôte. Et comme c'est un vers spécial MySQL il peut pas s'y trouver, vu que le serveur n'y est pas.
Idem si le serveur d'appli est sur localhost, le vers, pour arriver, il doit déjà être là, donc il n'arrive jamais.
Généralement, quand on veut donner l'accès à une base de données à tout un réseau, on passe par un serveur d'application qui permet d'interroger la base et de récupérer les résultats via HTTP, ce qui permet en plus de maitriser les requêtes effectuées, de faire un contrôle d'accès par utilisateur etc.
Bon, ok, il peut y avoir des failles dans le serveur HTTP, c'est sûr, mais je pense quand même que c'est mieux qu'un serveur de base de données accessible à tout le réseau.-
[^]Re: bof
Posté par Matthieu MARC () le 29/01/2005 à 18:39. (lien). Évalué à 2.On pourrait penser que le ver peut être un peu intelligent (on est pas obligé de le faire...) ;-)
Il pourrait par exemple essayer les attaques par spoofing pour se rajouter dans la liste des hosts autorisés : tu as l'adresse du serveur MySQL : A.B.C.D. Tu envoies les commandes vulnérables depuis l'adresse A.B.C.x où x entre 1 et 254 (pour nous on peut trouver ça long, pour un PC, il n'a même pas le temps de penser que c'est long que c'est déjà fini ;-) ). A chaque fois, il essaye de se rajouter dans la liste des hôtes autorisés, et il essaye de se connecter en direct. Soit ça marche. Soit ça marche pas. Mais comme ce n'est pas compliqué, ça peut valoir le coup d'essayer !
Voila une idée qui me passait par la tête.....
Bon week-end....-
[^]Re: bof
Posté par inico (Jabber id, page perso, ) le 30/01/2005 à 13:52. (lien). Évalué à 1.Generalement le serveur mysql est situé au meme endroit que le serveur web.
Donc on bloque le port pour toutes les interfaces sauf lo (loopback).
On peut aussi imaginer un sous-reseau seulement pour les serveur connecté avec trafic autorisé pour mysql seulement sur l'interface qu'il faut. Donc avec DROP sur tous le reste.
Et la le worm pour passait, il va devoir s'accrocher.--
"Les États-Unis sont le seul pays à être passé de la barbarie à la décadence sans connaître la civilisation." -- (origine réelle inconnue) Albert Einstein/Oscar Wilde/Georges Clemenceau/etc..
-
-
-
Les journaux sont destinés à des informations qui ne sont pas suffisamment intéressantes
pour être validées en dépêche (sinon n'hésitez pas à proposer votre information en
dépêche), qui sont sans rapport avec Linux ou le libre, ou simplement pour donner votre
avis. Si vous désirez poser une question, merci d'utiliser 

Cette discussion est archivée, il n'est plus possible de laisser des commentaires.
Note : les commentaires appartiennent à ceux qui les ont postés. Nous n'en sommes pas responsables.