Liens connexes

Dépêche modérée par

Dépêche éditée par

: Politique sécurité de Cisco

Posté par Zenitram (page perso, ). Modéré le 03 août 2005.
0
Cisco a choisi l'arme judiciaire pour ses failles de sécurité.
La dernière faille importante en date semble vouloir être étouffée par Cisco, qui utilise la justice pour tenter (inutilement) de faire oublier un trou de sécurité d'IOS (le système d'exploitation des routeurs de Cisco).
Ceci montre encore une fois l'importance d'avoir un code ouvert partout : la sécurité par obscurcissement n'étant pas une méthode sûre, et les entreprises propriétaires du code souhaitant cacher l'information plutôt que corriger.
Administrateurs réseau, avec IOS <12.0(31), 12.1 toute version, <12.2(25), <12.3(15) ou 12.4(2), patchez!

> Lire la suite (17 commentaires, moyenne: 4,9).   [dépêche : 827 caractères]

En effet, une faille a été récemment découverte par Michael Lynn, qui a démissionné de son entreprise (ISS, traitant de la sécurité Internet) pour pouvoir diffuser l'information (même si depuis il a cédé à l'injonction de Cisco et ne diffuse plus rien)
Cisco, à la place de corriger rapidement la faille, a tenté d'interdire la diffusion de l'information.
Comme on pouvait s'en douter, l'information circule toutefois dans le milieu de la sécurité, et est accessible par n'importe quelle personne ayant une volonté de prendre le contrôle d'un routeur Cisco (ancienne version de l'IOS)
Même si depuis l'éclatement de l'affaire Cisco a diffusé une alerte de sécurité, il est clairement montré que c'est sous pression de la communauté Internet que ceci a été fait.

Sources : diverses (conférences black hat, zdnet, Cisco...)

Cette discussion est archivée, il n'est plus possible de laisser des commentaires.

Note : les commentaires appartiennent à ceux qui les ont postés. Nous n'en sommes pas responsables.

Présentation en pdf

Source

Posté par Zorro () le 03/08/2005 à 20:22. (lien). Évalué à 2.

En fait, c'est un article de ZDnet, pas du NouvelObs.

interview de Michael Lynn

Posté par Krunch (Jabber id, page perso, ) le 03/08/2005 à 21:21. (lien). Évalué à 9.

Interview de Michael Lynn par Wired: http://www.wired.com/news/privacy/0,1848,68365,00.html(...)

--
Free Softwares Users Group Arlon (Sud Luxembourg, Belgique)
pertinent, e adj. Approprié ; qui se rapporte exactement à ce dont il est question.

Position de Bruce Schneier

Posté par herodiade () le 03/08/2005 à 21:28. (lien). Évalué à 6.

Le célebrissime cryptographe Bruce Scheneier fait un compte rendu détaillé de l'affaire dans son blog, et prend parti, fait et cause, pour Lynn:

http://www.schneier.com/blog/archives/2005/07/cisco_harasses.html(...)

article de SecurityFocus

Posté par gradix () le 03/08/2005 à 21:28. (lien). Évalué à 4.

Exploit writers team up to target Cisco routers
http://www.securityfocus.com/news/11263(...)

Encore une fois ...

Posté par herodiade () le 03/08/2005 à 21:43. (lien). Évalué à 10.

La goutte d'eau qui fera déborder le vase ?

Cisco se conduit plus mal que n'importe quelle autre société, y compris microsoft, en ce qui concerne sa façon de réagir aux failles de sécurité.

Il semble que leur nouvelle politique consiste breveter la solution à la faille si elle touche d'autres systèmes (même s'ils n'ont pas inventé la solution) et intenter des procès aux chercheurs qui découvrent les failles.

L'affaire des failles du protocole icmp de juillet 2005:
http://linuxfr.org/2005/07/14/19309.html(...)

L'affaire des failles du protocole tcp de mai 2004:
http://kerneltrap.org/node/3085(...)

Leur utilisation extensive et abusive des brevets au sein de l'ietf est une autre affaire, mais pas vraiment plus reluisante.

Ca ressemble à une société dont les décisions (y compris concernant la technique) sont prises par l'equipe de comm'. Esperons que cette afaire leur fasse assez mauvaise presse pour rectifier le tir dorénavant.

l'o po copris

Posté par kra () le 04/08/2005 à 08:01. (lien). Évalué à 4.

Administrateurs réseau, avec IOS <12.0(31), 12.1 toute version, <12.2(25), <12.3(15) ou 12.4(2), patchez!

Cisco, à la place de corriger rapidement la faille, a tenté d'interdire la diffusion de l'information.

je comprends pas, ils ont sorti un patch ou pas?

journal...

Posté par Nicolas Boulay () le 04/08/2005 à 12:45. (lien). Évalué à 2.

Cette "news" est dans un journal depuis 1 semaine (ou presque ? pas envis de vérifier)....

https://linuxfr.org/~letoff/18964.html(...)

Revenir en haut de page