Évaluation de la réactivité à l'élimination des vulnérabilités découvertes par Google Project Zero

Les chercheurs de l'équipe Google Project Zero ont résumé les données sur le temps de réaction des fabricants face aux nouvelles vulnérabilités découvertes dans leurs produits. Selon la politique de Google, un délai de 90 jours est accordé pour corriger les vulnérabilités identifiées par les chercheurs de Google Project Zero, avec une possibilité de prolongation de 14 jours suite à une demande distincte. Après 104 jours, les informations sur la vulnérabilité sont dévoilées, même si le problème n'est pas résolu.

De 2019 à 2021, le projet a identifié 376 problèmes, dont 351 ont été corrigés (93,4%). 11 vulnérabilités (2,9%) sont restées non corrigées, et 14 (3,7%) problèmes ont été marqués comme irrémédiables (WontFix). Au fil des ans, le nombre de vulnérabilités dont la correction dépasse le délai imparti a diminué : en 2021, pour 14% des cas, un délai supplémentaire de 14 jours a été demandé, et une seule vulnérabilité n'avait pas été corrigée avant la divulgation des informations.

Fabricant

Nombre de problèmes

Corrigé en 90 jours

Corrigé en 14 jours supplémentaires

Non corrigé dans le délai imparti

Nombre moyen de jours jusqu'à la correction

Apple

84

73 (87%)

7 (8%)

4 (5%)

69

par Microsoft

80

61 (76%)

15 (19%)

4 (5%)

83

Google

56

53 (95%)

2 (4%)

1 (2%)

44

Linux

25

24 (96%)

0 (0%)

1 (4%)

25

Adobe

19

15 (79%)

4 (21%)

0 (0%)

65

Mozilla

10

9 (90%)

1 (10%)

0 (0%)

46

Samsung

10

8 (80%)

2 (20%)

0 (0%)

72

Oracle

7

3 (43%)

0 (0%)

4 (57%)

109

Autres*

55

48 (87%)

3 (5%)

4 (7%)

44

TOTAL

346

294 (84%)

34 (10%)

18 (5%)

61

En moyenne, il a fallu 52 jours pour corriger une vulnérabilité en 2021, 54 jours en 2020 et 67 jours en 2019, 80 jours en 2018. Les vulnérabilités étaient corrigées le plus rapidement dans le noyau Linux — en moyenne 15, 22 et 32 jours en 2021, 2020 et 2019, respectivement. Microsoft était le plus lent à corriger, avec un temps moyen de 76, 87 et 85 jours. En revanche, Apple mettait en moyenne 64, 63 et 71 jours pour corriger. Dans les produits Google, le temps moyen pour produire des corrections était de 53, 22 et 49 jours par an.

Fournisseur

Bugs en 2019

(jours moyens pour corriger)

Bugs en 2020

(jours moyens pour corriger)

Bugs en 2021

(jours moyens pour corriger)

Apple

61 (71)

13 (63)

11 (64)

par Microsoft

46 (85)

18 (87)

16 (76)

Google

26 (49)

13 (22)

17 (53)

Linux

12 (32)

8 (22)

5 (15)

Autres*

54 (63)

35 (54)

14 (29)

TOTAL

199 (67)

87 (54)

63 (52)

Parmi les fabricants de navigateurs, Chrome a la réactivité la plus rapide pour les corrections, mais Firefox déploie plus rapidement les correctifs après leur apparition (dans Chrome et Safari, les vulnérabilités corrigées dans le code restent longtemps non communiquées aux utilisateurs, ce qui est exploité par des malveillants).

Navigateur Nombre de problèmesTemps moyen en jours entre la notification du problème et la publication du correctifTemps moyen entre la publication du patch et la sortie du produitTemps moyen entre la notification de la vulnérabilité et la sortie de la correction

Chrome

40

5.3

24.6

29.9

WebKit

27

11.6

61.1

72.7

Firefox

8

16.6

21.1

37.8

Total

75

8.8

37.3

46.1



Source : opennet.ru
Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster