OVH Cloud OVH Cloud

F-Prot pour DOS 3.14b

158 réponses
Avatar
Frederic Bonroy
Sorti aujourd'hui:
http://www.f-prot.com/news/gen_news/release081003_dos314b.html

10 réponses

Avatar
Olivier Aichelbaum
"Ewa (siostra Ani) N." wrote:
Ils lui ont dit qu'il était déontologique des les prévenir en priorité.
L'a-t-il fait ensuite ?



Vous savez très bien qu'il n'a pas de réponse à cette question, c'est la
parole contre parole.
Quoique... Guillermito a dit publiquemment (ici, fcsv) avoir écrit à
Tegam, par contre Tegam semble avoir écrit qu'à vous, me trompe-je ?


Dans un tel cas, nous interrogeons toutes les parties, c'est la règle.
Encore à dévier le sujet chère Ewa ?
http://www.google.fr/groups?selm<8346AE.427E423C%40pipo.com

--
Olivier Aichelbaum


Avatar
Olivier Aichelbaum
AMcD wrote:
Tu avais comparé le magazine à "Prépubère mag", et ce n'est qu'un
exemple dans le lot (or certains modérateurs travaillant pour
la concurrence...). Ce genre de propos pourrissent les discussions
et les relations, alors ne vient pas te plaindre si on n'est pas
"intime" aujourd'hui concernant l'avancée d'enquête.


Tu ne peux quand même pas nier que tes revues s'adressent tout de même à un
public d'adolescent en manque de starisation !


Encore une de tes affirmations bidons qui ne repose sur rien,
et je pense avoir plus de contact avec mes lecteurs que toi.

Notre but n'est pas de mettre en avant le boutonneux de 14 ans
qui a défacé la Nasa, ni de susciter de telles vocations.
D'ailleurs, tu n'as pas vu nos articles sur les failles bancaires
ou autre, ce qui prouve que tu ne connais pas si bien que ça nos mags.


Personellement, je les achète (comme toutes les autres du marché d'ailleurs)
et mon avis, que tu dois bien
tolérer, est que ça ne vole pas très haut du point de vue technique. Je ne
critique absolument pas l'intérêt du contenu (sinon, je garderai mon argent
pour des choses plus utiles), je dit qu'il faut comparer ce qui est
comparable.


Une comparaison avec Misc pourquoi pas, je revendique qu'on n'est
pas un mag technique comme eux, mais grand public. Par contre, ce
qui pose problème c'est les propos du type "prépubère mag".

--
Olivier Aichelbaum


Avatar
Olivier Aichelbaum
Nicob wrote:
Je peux avoir référence de l'exemple ?


Avec Microsoft :

http://www.securityfocus.com/archive/1/313362/2003-02-24/2003-03-02/0

Avec KDE :

http://cert.uni-stuttgart.de/archive/bugtraq/2002/12/msg00228.html

Mais bon, sur certaines autres failles non publiques, le comportement de
la Hack Academy a été *très* peu exemplaire. Et dans le cas de
"l'affaire des banques", c'était quand même grossier, leur ficelle ...


Ca leur a servi de leçon, le passage de Hackerz Voice à Hackademy
n'était pas seulement cosmétique.

--
Olivier Aichelbaum


Avatar
Olivier Aichelbaum
Nicob wrote:

Tu avais comparé le magazine à "Prépubère mag", et ce n'est qu'un
exemple dans le lot (or certains modérateurs travaillant pour la
concurrence...).


Putain, t'es encore sur cette histoire ?


C'est toi qui a parlé de ces échanges privés, non ?


Oui, Cédric Blancher écrit dans MISC.
Non, il n'a pas censuré ton message.

C'est Stéphane Catteau qui l'a refusé et il t'a d'ailleurs dit que cela
pouvait se traiter via des mails privés. Mais non, Monsieur OA est allé
se plaindre sur fuad ...


Quand je suis dénigré en public, c'est publiquement au même endroit
que je dois moralement répondre. Votre "droit de réponse" en privé
c'est de la censure, ni plus ni moins.


NB : Copie a été envoyé à Mr Blancher. Autant qu'il sache que l'on
parle encore de lui et de cette histoire ...


Je n'avais pas mis de nom.

--
Olivier Aichelbaum


Avatar
Olivier Aichelbaum
Roland Garcia wrote:
Quand avez vous dénoncé les pubs mensongères sur les boîtes françaises
de KAV/AVP (société pour laquelle selon vous je travaillerais) alors que
je le faisais ?
http://www.google.fr/groups?selmSFEEA.3050100%40wanadoo.fr&oe=UTF-8&output=gplain


Vous n'étiez pas lié à WSKA, mais à l'autre distributeur en face.

--
Olivier Aichelbaum

Avatar
Roland Garcia

Dans un tel cas, nous interrogeons toutes les parties, c'est la règle.


Interrogé ou participé ?

Roland Garcia

Avatar
Nicob
On Thu, 09 Oct 2003 12:56:26 +0200, Olivier Aichelbaum wrote:

Mais bon, sur certaines autres failles non publiques, le comportement de
la Hack Academy a été *très* peu exemplaire. Et dans le cas de
"l'affaire des banques", c'était quand même grossier, leur ficelle ...


Ca leur a servi de leçon, le passage de Hackerz Voice à Hackademy
n'était pas seulement cosmétique.


Quand je parle d'un traitement très peu exemplaire d'une vulnérabilite
(et je pèse mes mots), je parle de quelquechose de très récent, et donc
postérieur à la transition "Hackerz Voice" -> "Hackademy". Mais de toute
façon, l'info n'est pas publique et moi, je suis sous NDA, donc la
discussion a ce sujet est close.


Nicob


Avatar
Olivier Aichelbaum
Roland Garcia wrote:
Dans un tel cas, nous interrogeons toutes les parties, c'est la règle.


Interrogé ou participé ?


VOUS avez commandité une "guerre des communiqués", foutez-moi la paix !

--
Olivier Aichelbaum


Avatar
Olivier Aichelbaum
AMcD wrote:

Olivier Aichelbaum wrote:

Ce n'était pas le cas dont on parlait : Tegam m'a affirmé être
reconnaissant aux personnes qui préviennent de problèmes.


Extraordinaire ! Tegam te dit un truc, c'est parole d'évangile.


Je n'ai pas dit cela.


Il faudra qu'objectivement tu fasses montre d'explications
d'une évidence incroyable pour me démontrer que tu n'es pas
partisan.


Je n'ai jamais entendu parler d'un précédant, d'où mon étonnement.
Et surtout je ne comprends pas pourquoi la plainte n'aurait pas
été déposée aux USA dans ce cas, pour bénéficier du DMCA.
Au lieu de me mettre en cause personnelement, réponds à cette
interogation légitime !


Je ne vois pas pourquoi tu les
croirai eux et pas Guillermito ou quelqu'un d'autre.


Guillermito a raconté des mensonges sur mon dos, pas eux.


La forme, Laisse-moi rire. Quel que soit le ton adopté, la manière utilisée,
le fil rouge de tout cela reste "eh les gars, vous n'avez pas fait
correctement votre boulot, moi, simple amateur, j'ai trouvé une faille".
Cela ne fait jamais plaisir à une société de se faire remettre à sa place.


Si la société gère bien l'affaire, ca peut lui servir de publicité.


Et puis j'aimerai (nous sommes d'ailleurs plusieurs) que tu nous fasses voir
les failles que tu découvres !


La plupart des failles font ensuite l'objet d'articles.


Je maintiens moi que ça ne doit pas voler
bien haut et être du tonneau que j'ai décrit ailleurs. Si c'était du
sérieux, du qui met l'intégrité de la société en danger, du qui compromet
gravement un produit commercial, c'est avec une référence d'avocat que tu
seras reçu. Je n'en démords pas.


J'ai donné des exemples, notamment une banque dont on pouvait vider
un compte rien qu'en connaissant son numéro. Mais bon tu préfères en
rester à tes exemples imaginaires dénigrants du style c'est pas sérieux
plutot que de t'interesser aux cas concrets.


Guillermito qui traite Viguard de "daube" dès le début, ce n'est pas
le meilleur moyen de montrer qu'il est là pour aider soit disant...


Et eux, qui le traitent de terroriste ?


Tu inverses la chronologie.


Et les interview sur Web TV
machin-chose ? Moi, je pense que s'il avait eu tort, ils auraient publié un
communiqué technique démontant ses allégations point par point. il serait
passé pour un amateur et fin de l'histoire. Là, à coup d'affaire en justice
et de dénigrement en public, ils montrent surtout qu'ils ont tort et
Guillermito avit raison quand à ses remarques.


Déjà, j'aimerais avoir la preuve que c'est Tegam qui a porté plainte
et surtout connaître le motif exact.


Mais pas trois mois, ils n'ont qu'à faire leur boulot !


Dans certains cas, ces trois mois sont nécessaires.


S'il faut trois mois pour corriger une faille dans un produit de quelques
centaines de milliers de lignes (je vois large, aucun AV n'est d ecette
taille...), il faut que cette société change de métier !


Le délai conseillé par beaucoup est de trois mois, cela ne veut
pas dire que toutes les failles nécéssitent trois mois ! Parfois
ca prend un peu plus, parfois ça prend 24 heures seulement...


Regarde l'histoire des failles de IE chère à Fredéric, toujours pas
colmatées. Alors...


Dans ce cas, oui, il faut publier pour faire pression.


Et prendre des procès...


Nous n'avons jamais eu de procès.


Mais là Guillermito n'a laissé aucun délai, même pas 24 heures.


Qu'est ce que tu en sait ? Je ne vois aucune raison qui m'oblige à ne pas le
croire.


Moi j'en vois : il a raconté des mensonges sur mon dos, du coup
il n'a plus aucune crédibilité à mes yeux, et je suis forcé de
tout vérifier avec encore plus d'attention.


Ne me fait pas rire, je vais passer une mauvaise nuit. Qu'est-ce que
tu révèles comme faille ? Des gags genre IFrame, des "exploits" Web
? Des mauvaises configurations dues à une négligence de
l'administrateur ou webmaster ?


Tu n'es pas obligé d'être "dénigrant" :(
Une faille qui permet de vider des comptes bancaires par exemple ?
Une faille qui permet de voler tous les passwords d'un gros FAI ?
Etc. etc.
(pas des CSS comme feu Hackerz Voice, mais de "vraies" failles !)


Et elles ont été publiées où que je puisse en juger par moi-même ?


Donc je recommence : avant de nous accuser de publier des failles
ridicules, la moindre des choses serait de lire ce qui est écrit.

Dans nos mags et à l'époque sur notre site (on en bosse à remettre
toutes les archives en ligne).


Jamais le moindre problème !


Je t'accorde le droit d'être cru sur parole.


Si on avait eu des procès à ce sujet, ça se saurait. Et ça se saura.


La personne qui nous a expliqué comment "contaminer" des fichiers ZIP
(faille Winzip 8) l'a fait SANS désassemblage. On a prevenu Winzip et
ça c'est très bien passé, ils ont juste demandé un peu plus de 3 mois.


Je ne peux pas me prononcer sans voir le détail de la faille. Même problème
que ci-dessus.


Idem.


C'est pas du mumuse pour prépubères là ! Et les
boîtes vont t'accuser d'espionnage industriel. Alors que par
passion, haute idée que tu te fais de la sécurité, de la
communiaction, du libre échange, tu croyais rendre service, tu te
retrouves en procès et avec de gros problèmes.


Quels sont les précédents en France ?


Guillermito ?


Je te parle du précédent à Guillermito.


Supposons, il a le droit à la présomption d'innocence et surtout
celui d'être crû, que Guillermito ait effectivement contacté Tegam
avant de sortir son truc.


Oui, il a le droit à la présomption d'innocence, je lui ai demandé
copie des mails s'il veut.


Et pourquoi devrait-il te fournir celà ?


Donc je dois le croire sur parole et pas Tegam ?
Tu es impartial là ?


Et puis bon, un mail, comme preuve, laisse moi douter...


Oui, on sait, c'est pour cela qu'il faut recouper les infos.


Eh bien, ne trouve pas leur réaction exagérée ? Accusation de
terorrisme dans des publicités et affaire porté devant la justice.


Perso je préfère attendre d'en savoir plus avant de m'exprimer.
Si Guillermito a le droit à la présomption d'innocence, Tegam aussi.


Dont acte ! Cesse alors de l'attaquer ou de le dénigrer comme tu aimes si
bien dire. Et attendons les résultats.


Je ne l'attaque pas sur ce point, je parlais ici de Fprot et je n'ai
pas demandé à ce qu'on m'accuse de reprendre les propos des génériques !


Alors, il est beau ton discours, mais il me fait bien rire, c'est du
démagogique ! Fait du sérieux, genre écris à Microsoft et dis leur
"heu la fonction X du noyau là, si je fais un driver comme ci comme
ça, j'obtiens facile un buffer overrun qui va me permettre de
planter IIS et de récupérer çi ou ça en clair", tu vas voir un peu
la reception et le traitement de ta révélation... On prend les paris
?


Zi hack l'a fait, Microsoft les a remercié.


Je peux avoir référence de l'exemple ?


Pft :


Même pour eux, tout va mieux depuis qu'ils sont plus sérieux et
sincères dans leur démarche...


Pfff, elle a bien baissé en technique leur parution ! Bientôt, il n'y aura
plus que de l'Unix ou du Linux dedans. On risque moins...


Si tu lisais leur publication, tu ne m'aurais pas posé la question
ci-dessus.


Bah, c'est à toi d'apprécier ce qui est injure ou pas, je te l'accorde,
puisque ça t'es adressé (chose que n'a jamais compris djehuti par exemple).
Cela étant, si tu te voulais impartial, tu devrais aussi critiquer la
réaction de Tegam.


On se prive pas de critiquer Tegam quand ils le méritent, on est
les seuls à avoir fait des articles les critiquant autant, les
seuls à avoir repris (en partie) les travaux de Guillermito.
Alors arrête de mettre en cause notre impartialité, t'es pas
crédible là !


Faire des publicités dans des revues à gros tirage (genre
PC Expert) en traitant quelqu'un de terroriste, je rêve là ! On est en
France, pas dans une république bananière contrôlée par des industriels.
Pourquoi n'as tu pas réagis à celà ?


Faux ! on enquête sur ce sujet et on suit ce qui se passe du côté de
la justice aussi.

--
Olivier Aichelbaum



Avatar
Olivier Aichelbaum
Nicob wrote:
Quand je parle d'un traitement très peu exemplaire d'une vulnérabilite
(et je pèse mes mots), je parle de quelquechose de très récent, et donc
postérieur à la transition "Hackerz Voice" -> "Hackademy". Mais de toute
façon, l'info n'est pas publique et moi, je suis sous NDA, donc la
discussion a ce sujet est close.


Forcèment si tu ne dis pas de quoi tu parles, je ne peux rien
répondre ni pour approuver, ni pour critiquer.

--
Olivier Aichelbaum