Gentoo Forums
Gentoo Forums
Gentoo Forums
Quick Search: in
[securité] vulnérabilité de strcpy,(strcpy, RANDEXEC) résolu
View unanswered posts
View posts from last 24 hours

Goto page Previous  1, 2  
Reply to topic    Gentoo Forums Forum Index French
View previous topic :: View next topic  
Author Message
PabOu
Veteran
Veteran


Joined: 11 Feb 2004
Posts: 1088
Location: Hélécine - Belgium

PostPosted: Wed Mar 15, 2006 8:15 pm    Post subject: Reply with quote

je rajoute ce lien à la discussion :
http://forums.grsecurity.net/viewtopic.php?p=5560&sid=7ee0a02f854d887e180c97eda6005dfb
Back to top
View user's profile Send private message
loux.thefuture
Tux's lil' helper
Tux's lil' helper


Joined: 15 Nov 2005
Posts: 135

PostPosted: Thu Mar 16, 2006 7:49 am    Post subject: Reply with quote

Merci pour le lien,
cela explique que strcpy et autres sont vulnerables
et que je ne peux rien à faire à cela pour l'instant
merci à tous pour la discussion
A+
loux
_________________
"So long and thanks for all the fishs !"
Back to top
View user's profile Send private message
El_Goretto
Moderator
Moderator


Joined: 29 May 2004
Posts: 3169
Location: Paris

PostPosted: Thu Mar 16, 2006 10:02 am    Post subject: Reply with quote

Merci de remplacer le [solve par un (résolu) STP :)
Quitte à raccourcir ton titre...
_________________
-TrueNAS & jails: µ-serv Gen8 E3-1260L, 16Go ECC + µ-serv N40L, 10Go ECC
-Réseau: APU2C4 (OpenWRT) + GS726Tv3 + 2x GS108Tv2 + Archer C5v1 (OpenWRT)
Back to top
View user's profile Send private message
PabOu
Veteran
Veteran


Joined: 11 Feb 2004
Posts: 1088
Location: Hélécine - Belgium

PostPosted: Thu Mar 16, 2006 1:18 pm    Post subject: Reply with quote

loux.thefuture wrote:
Merci pour le lien,
cela explique que strcpy et autres sont vulnerables
et que je ne peux rien à faire à cela pour l'instant
merci à tous pour la discussion
A+
loux


mais si, tu peux y faire! c'est à cela que servent les flags hardened et pic qui ont été appliqués sur ta chaine de compilation
Back to top
View user's profile Send private message
loux.thefuture
Tux's lil' helper
Tux's lil' helper


Joined: 15 Nov 2005
Posts: 135

PostPosted: Thu Mar 16, 2006 1:33 pm    Post subject: ah non ! ca va pas recommer ! Reply with quote

Bonjour,
je ne suis pas d'accord avec ta remarque,
j'ai utilisé les options dont tu parles "hardened et pic" comme les autres dans ce topic et nous avons tous la vulnérabilité sur strcpy
alors je pense que tu ne peux pas dire cela ?
as-tu essayé ?
A+
loux
_________________
"So long and thanks for all the fishs !"
Back to top
View user's profile Send private message
PabOu
Veteran
Veteran


Joined: 11 Feb 2004
Posts: 1088
Location: Hélécine - Belgium

PostPosted: Thu Mar 16, 2006 1:38 pm    Post subject: Reply with quote

Non, je n'ai pas essayé, mais comme c'est expliqué dans le lien que j'ai donné, c'est un comportement normal pour paxtest. Il est donc normal que ca t'affiche "Vulnerable", meme si tu as placé d'autres lignes de défense afin de les contrer.
En résumé : Ils ne veulent pas donner le sentiment d'une protection parfaite.
Back to top
View user's profile Send private message
xaviermiller
Bodhisattva
Bodhisattva


Joined: 23 Jul 2004
Posts: 8710
Location: ~Brussels - Belgique

PostPosted: Thu Mar 16, 2006 1:39 pm    Post subject: Reply with quote

Vu que c'est open source : vous y pouvez !
yaka éditer les sources, remplacer les strcpy comme il faut et envoyer le patch au développeur ;)
_________________
Kind regards,
Xavier Miller
Back to top
View user's profile Send private message
_droop_
l33t
l33t


Joined: 30 May 2004
Posts: 957

PostPosted: Thu Mar 16, 2006 2:44 pm    Post subject: Reply with quote

XavierMiller wrote:
Vu que c'est open source : vous y pouvez !
yaka éditer les sources, remplacer les strcpy comme il faut et envoyer le patch au développeur ;)


Vérifier que ça compile et que ça marche. Il faut aussi s'arranger que les gens puissent choisir entre la version normale et la version "sécurisée"... (option de configure à priori).
Back to top
View user's profile Send private message
xaviermiller
Bodhisattva
Bodhisattva


Joined: 23 Jul 2004
Posts: 8710
Location: ~Brussels - Belgique

PostPosted: Thu Mar 16, 2006 2:49 pm    Post subject: Reply with quote

_droop_ wrote:
XavierMiller wrote:
Vu que c'est open source : vous y pouvez !
yaka éditer les sources, remplacer les strcpy comme il faut et envoyer le patch au développeur ;)


Vérifier que ça compile et que ça marche. Il faut aussi s'arranger que les gens puissent choisir entre la version normale et la version "sécurisée"... (option de configure à priori).


Ah ? faut en plus tester ? chavais pas ... :lol:
_________________
Kind regards,
Xavier Miller
Back to top
View user's profile Send private message
_droop_
l33t
l33t


Joined: 30 May 2004
Posts: 957

PostPosted: Thu Mar 16, 2006 3:03 pm    Post subject: Reply with quote

XavierMiller wrote:
Ah ? faut en plus tester ? chavais pas ... :lol:


8) :lol:
Back to top
View user's profile Send private message
Display posts from previous:   
Reply to topic    Gentoo Forums Forum Index French All times are GMT
Goto page Previous  1, 2
Page 2 of 2

 
Jump to:  
You cannot post new topics in this forum
You cannot reply to topics in this forum
You cannot edit your posts in this forum
You cannot delete your posts in this forum
You cannot vote in polls in this forum