Précédent   Forum des professionnels en informatique > Systèmes > Windows
Windows Forum d'entraide sur le système Windows. Lire la F.A.Q Windows XP et la F.A.Q Windows Vista
Partagez cette discussion sur d'autres réseaux sociaux : Viadeo Twitter Google Facebook Digg Delicious MySpace Yahoo
Réponse Actualité déjà publiée
 
Outils de la discussion
Publicité
'
Vieux 17/02/2011, 12h51   #1
Chroniqueur Actualités
 
Avatar de Hinault Romaric
 
Homme Hinault Romaric
Consultant
Inscription : janvier 2007
Messages : 2 115
Détails du profil
Informations personnelles :
Nom : Homme Hinault Romaric
Localisation : Cameroun

Informations professionnelles :
Activité : Consultant
Secteur : High Tech - Éditeur de logiciels

Informations forums :
Inscription : janvier 2007
Messages : 2 115
Points : 31 041
Points : 31 041
Par défaut Windows : nouvelle vulnérabilité critique ? Non, répond Microsoft

Une société française spécialisée dans la sécurité critique violemment Microsoft
Un ingénieur de Google la soutient

Mise à jour du 18/02/11


Travis Ormandy semble passer beaucoup de temps à scruter tout ce qui touche à la sécurité de Microsoft.

L'ingénieur de Google avait suscité la colère des responsables de Microsoft en publiant une preuve de faisabilité (PoC) seulement 5 jours après avoir découvert une faille critique dans Windows (lire par ailleurs)

Après cette polémique et les critiques contre Ormandy, un groupe anonyme s'était constitué pour laver son honneur... en promettant de s'attaquer à toutes les technologies Microsoft pour en dévoiler les vulnérabilités.

Autre épisode, après la découverte d'une faille dans le noyau de Windows, Ormandy avait fait reparler de lui en critiquant à nouveau vertement Microsoft. Et ce alors que la faille était qualifiée de « mineure ».

Google a toujours affirmé que les « analyses » des systèmes de Microsoft par son ingénieur étaient faites sur son temps libre. Et que toutes ces polémiques n'avaient rien à voir avec l'arrivée de Chrome OS, que Google présente par ailleurs comme un système d'exploitation particulièrement sécurisé.

Quoiqu'il en soit, depuis hier, une nouvelle faille de Windows a été dévoilée et un nouveau PoC publié. La société française VUPEN Security, basée à Montpellier, l'avait même qualifiée de « faille critique ».

Aujourd'hui, Microsoft relativise la situation et affirme que l'exécution distante d'un code ou la prise de contrôle d'une machine n'est pas (ou très difficilement) possible via cette vulnérabilité.

Son Centre de Sécurité a décidé de lui donner la note de 3 pour sa dangerosité. Autrement dit, Microsoft ne prévoit pas d'exploit avant 30 jours. Cette faille ne serait donc pas « critique » et permettrait tout au plus un Déni de Service.

Face à cette annonce, Vupen a réagi violemment sur son Twitter : « Après avoir patché des failles en silence, Microsoft appelle ''Déni de Service'' les failles difficiles à exploiter ! Et après [ce sera quoi] ? ».

Travis Ormandy dans tout cela ?

L'ingénieur de Google de Moutain View a immédiatement soutenu la société Montpelliéraine.

Et une fois de plus, il ne mâche pas ses mots : « Ils font ça depuis toujours. Leur centre de sécurité fait des Relations Presse, ils n'améliorent pas la sécurité ».

Avec son analyse de la faille, Microsoft ne devrait, de son coté, pas sortir de correctif en urgence.


Sources : MSRD, Tweet de Vupen, et de Travis Ormandy

MAJ de Gordon Fowler



Windows : nouvelle vulnérabilité critique
Dans Windows Server 2003 et Windows XP, une preuve de faisabilité a été publiée

Un chercheur vient de révéler une faille de sécurité affectant les anciennes versions de Windows. Elle pourrait être exploitée par un pirate pour prendre le contrôle complet des machines touchées.

La vulnérabilité est causée par un débordement dans la fonction « BowserWriteerrorLofEntry() » du pilote mrxsmn.sys utilisé par les anciennes versions de Windows pour les communications en réseau . Selon la société française de sécurité Vuipen la faille, pourrait être exploitée pour des attaques par déni de service

Cupidon-3005, le chercheur ayant découvert la vulnérabilité, a déjà publié une preuve de faisabilité (PoC).

Microsoft, informé de cette situation, a annoncé que les études de la faille sont en cours pour fournir un correctif le plus tôt possible.

Vupen a qualifié cette vulnérabilité de critique. Les systèmes touchés sont Windows Server 2003 SP2 et Windows XP SP3.



Source : Vupen
__________________
Si déboguer est l’art de corriger les bugs, alors programmer est l’art d’en faire
Mon blog Mes articles
En posant correctement votre problème, on trouve la moitié de la solution
Hinault Romaric est déconnecté   Envoyer un message privé Réponse avec citation 21
Vieux 17/02/2011, 22h19   #2
 
Homme Nabil Amine ARAB
Auditeur informatique
Inscription : décembre 2009
Messages : 272
Détails du profil
Informations personnelles :
Nom : Homme Nabil Amine ARAB
Âge : 29
Localisation : Algérie

Informations professionnelles :
Activité : Auditeur informatique
Secteur : Administration - Collectivité locale

Informations forums :
Inscription : décembre 2009
Messages : 272
Points : -376
Points : -376
Envoyer un message via MSN à wokerm
Là pour les sociétés qui utilisent encore ces deux technologies, il va falloir pour eux corriger la faille au plus vite
wokerm est déconnecté   Envoyer un message privé Réponse avec citation 08
Vieux 17/02/2011, 22h34   #3
Modératrice
 
Avatar de Sendusha
 
Femme
Inscription : juillet 2006
Messages : 55
Détails du profil
Informations personnelles :
Sexe : Femme

Informations forums :
Inscription : juillet 2006
Messages : 55
Points : 1 234
Points : 1 234
Citation:
Envoyé par wokerm Voir le message
la pour les sociétés qui utilise encore ces deux technologies va falloir pour eux de corriger la faille au plus vite
Ah, parce que les sociétés disposent du code source des vieux Windows pour corriger la faille eux-même ?
Sendusha est déconnecté   Envoyer un message privé Réponse avec citation 100
Vieux 18/02/2011, 11h19   #4
Chroniqueur Actualités
 
Inscription : juillet 2009
Messages : 2 722
Détails du profil
Informations forums :
Inscription : juillet 2009
Messages : 2 722
Points : 43 809
Points : 43 809
Une société française spécialisée dans la sécurité critique violemment Microsoft
Un ingénieur de Google la soutient

Mise à jour du 18/02/11


Décidément, Travis Ormandy semble passer beaucoup de temps à scruter tout ce qui touche à la sécurité de Microsoft.

L'ingénieur de Google avait suscité la colère des responsables de Microsoft en publiant une preuve de faisabilité (PoC) seulement 5 jours après avoir découvert une faille critique dans Windows (lire par ailleurs)

Après cette polémique et les critiques contre Ormandy, un groupe anonyme s'était constitué pour laver son honneur... en promettant de s'attaquer à toutes les technologies Microsoft pour en dévoiler les vulnérabilité.

Autre épisode, après la découverte d'une faille dans le noyau de Windows, Ormandy avait fait reparler de lui en critiquant à nouveau vertement Microsoft. Et ce alors que la faille était qualifiée de « mineure ».

Google a toujours affirmé que les « analyses » des systèmes de Microsoft par son ingénieur étaient faites sur son temps libre. Et que toutes ces polémiques n'avaient rien à voir avec l'arrivée de Chrome OS, que Google présente par ailleurs comme un système d'exploitation particulièrement sécurisé.

Quoiqu'il en soit, depuis hier, une nouvelle faille de Windows a été dévoilée et un nouveau PoC publié. La société française VUPEN Security, basée à Montpellier, l'avait même qualifiée de « faille critique ».

Aujourd'hui, Microsoft relativise la situation et affirme que l'exécution distante d'un code ou la prise de contrôle d'une machine n'est pas (ou très difficilement) possible via cette vulnérabilité.

Son Centre de Sécurité a décidé de lui donner la note de 3 pour sa dangerosité. Autrement dit, Microsoft ne prévoit pas d'exploit avant 30 jours. Cette faille ne serait donc pas « critique » et permettrait tout au plus un Déni de Service.

Face à cette annonce, Vupen a réagi violemment sur son Twitter : « Après avoir patché des failles en silence, Microsoft appelle ''Déni de Service'' les failles difficiles à exploiter ! Et après [ce sera quoi] ? ».

Travis Ormandy dans tout cela ?

L'ingénieur de Google de Moutain View a immédiatement soutenu la société Montpelliéraine.

Et une fois de plus, il ne mâche pas ses mots : « Ils font ça depuis toujours. Leur centre de sécurité fait des Relations Presse, ils n'améliorent pas la sécurité ».

Avec le peu de machines concernées et son analyse de la faille, Microsoft ne devrait, de son coté, pas sortir de correctif en urgence.


Sources : MSRD, Tweet de Vupen, et de Travis Ormandy
Gordon Fowler est déconnecté   Envoyer un message privé Réponse avec citation 11
Vieux 18/02/2011, 12h20   #5
Modérateur
 
Avatar de sevyc64
 
Homme Yves
Développeur informatique
Inscription : janvier 2007
Messages : 3 878
Détails du profil
Informations personnelles :
Nom : Homme Yves
Âge : 39
Localisation : France, Pyrénées Atlantiques (Aquitaine)

Informations professionnelles :
Activité : Développeur informatique

Informations forums :
Inscription : janvier 2007
Messages : 3 878
Points : 7 655
Points : 7 655
Citation:
Envoyé par Gordon Fowler Voir le message
Après cette polémique et les critiques contre Ormandy, un groupe anonyme s'était constitué pour laver son honneur... en promettant de s'attaquer à toutes les technologies Microsoft pour en dévoiler les vulnérabilité.
...
Google a toujours affirmé que les « analyses » des systèmes de Microsoft par son ingénieur étaient faites sur son temps libre. Et que toutes ces polémiques n'avaient rien à voir avec l'arrivée de Chrome OS, que Google présente par ailleurs comme un système d'exploitation particulièrement sécurisé.
MAis bien sur, et on va les croire en plus.

Pourquoi les employés de Microsoft, sur leur temps libre, bien sur, ne montent-ils pas eux aussi un collectif pour s'attaquer à toutes les technologies de Google ???
__________________
Sevyc64 --- Le partage est notre force

NON AU LANGAGE SMS & FAUTES VOLONTAIRES SUR LES FORUMS
sevyc64 est déconnecté   Envoyer un message privé Réponse avec citation 42
Vieux 18/02/2011, 12h35   #6
Membre régulier
 
Homme Christophe
Ingénieur développement logiciels
Inscription : septembre 2007
Messages : 128
Détails du profil
Informations personnelles :
Nom : Homme Christophe
Âge : 29
Localisation : France

Informations professionnelles :
Activité : Ingénieur développement logiciels

Informations forums :
Inscription : septembre 2007
Messages : 128
Points : 96
Points : 96
Parce que les employés de Microsoft ne dispose pas de deux heures par jour offerte par leur employeur pour mener à bien leurs recherches personnelles
Cravis est déconnecté   Envoyer un message privé Réponse avec citation 31
Vieux 18/02/2011, 13h50   #7
 
Homme Nabil Amine ARAB
Auditeur informatique
Inscription : décembre 2009
Messages : 272
Détails du profil
Informations personnelles :
Nom : Homme Nabil Amine ARAB
Âge : 29
Localisation : Algérie

Informations professionnelles :
Activité : Auditeur informatique
Secteur : Administration - Collectivité locale

Informations forums :
Inscription : décembre 2009
Messages : 272
Points : -376
Points : -376
Envoyer un message via MSN à wokerm
je n'aime pas trop ce genre d'attaque juste pour dénigrer un produit
mais je dois l'avouer sur ce point la microsoft devrai changer de politique car la sécurité est un enjeux de taille
leur produits sans de qualité certes mais il néglige trop la sécurité il faut qu'il fournissent le code source de leur produit je pense qu'il l'ont fait mais il doivent aussi changer la licence copyright par exemple ne pas autoriser la redistribution du produit ou le commercialiser mais pouvoir comme même l'optimiser et corriger les faille et en fournir le code optimise a redmond
je pense qu'au fond google regrette seulement que l'os de microsoft ne soit pas sécuriser
dommage il font du bon travail mais il peuvent pas a eux seuls fournir des correctif il ont besoin de l'aides des autres firmes mais en contre partie il seront dans l'obligation de fournir le code source d'ailleurs c'est ce que je leur recommande
wokerm est déconnecté   Envoyer un message privé Réponse avec citation 18
Vieux 18/02/2011, 14h02   #8
Membre éclairé
 
Inscription : avril 2007
Messages : 143
Détails du profil
Informations personnelles :
Âge : 24

Informations forums :
Inscription : avril 2007
Messages : 143
Points : 305
Points : 305
Citation:
Envoyé par wokerm Voir le message
je n'aime pas trop ce genre d'attaque juste pour dénigrer un produit
mais je dois l'avouer sur ce point la microsoft devrai changer de politique car la sécurité est un enjeux de taille
leur produits sans de qualité certes mais il néglige trop la sécurité il faut qu'il fournissent le code source de leur produit je pense qu'il l'ont fait mais il doivent aussi changer la licence copyright par exemple ne pas autoriser la redistribution du produit ou le commercialiser mais pouvoir comme même l'optimiser et corriger les faille et en fournir le code optimise a redmond
je pense qu'au fond google regrette seulement que l'os de microsoft ne soit pas sécuriser
dommage il font du bon travail mais il peuvent pas a eux seuls fournir des correctif il ont besoin de l'aides des autres firmes mais en contre partie il seront dans l'obligation de fournir le code source d'ailleurs c'est ce que je leur recommande
Tu devrais en parler à Stebe Baldmer. Tu veux son numéro ?
hivenz est déconnecté   Envoyer un message privé Réponse avec citation 12
Vieux 18/02/2011, 15h44   #9
 
Homme Nabil Amine ARAB
Auditeur informatique
Inscription : décembre 2009
Messages : 272
Détails du profil
Informations personnelles :
Nom : Homme Nabil Amine ARAB
Âge : 29
Localisation : Algérie

Informations professionnelles :
Activité : Auditeur informatique
Secteur : Administration - Collectivité locale

Informations forums :
Inscription : décembre 2009
Messages : 272
Points : -376
Points : -376
Envoyer un message via MSN à wokerm
Citation:
Envoyé par hivenz Voir le message
Tu devrais en parler à Steve Ballmer. Tu veux son numéro ?
t inquiete pas pour moi j'ai des moyen bien plus sophistiqué que ça la meilleur messagerie au monde hotmail j'ai sa boite mail
wokerm est déconnecté   Envoyer un message privé Réponse avec citation 011
Vieux 18/02/2011, 16h00   #10
Membre éclairé
 
Inscription : avril 2007
Messages : 143
Détails du profil
Informations personnelles :
Âge : 24

Informations forums :
Inscription : avril 2007
Messages : 143
Points : 305
Points : 305
Citation:
Envoyé par wokerm Voir le message
t inquiete pas pour moi j'ai des moyen bien plus sophistiqué que ça la meilleur messagerie au monde hotmail j'ai sa boite mail
Jerry golay avec l'association de hotmail à meilleure messagerie.
hivenz est déconnecté   Envoyer un message privé Réponse avec citation 41
Vieux 19/02/2011, 02h07   #11
Membre expérimenté
 
Avatar de psychadelic
 
F D
Inscription : mai 2010
Messages : 318
Détails du profil
Informations personnelles :
Nom : F D

Informations forums :
Inscription : mai 2010
Messages : 318
Points : 544
Points : 544
Citation:
Envoyé par Gordon Fowler Voir le message
L'ingénieur de Google avait suscité la colère des responsables de Microsoft en publiant une preuve de faisabilité (PoC) seulement 5 jours après avoir découvert une faille critique dans Windows
C'est pas 5 jours mais 65 jours, relis ton propre post :
Citation:
Envoyé par Gordon Fowler Voir le message
Tavis Ormandy, l'employé de Google qui a mis à jour une faille dans le Centre d'Aide et de Support de Windows XP et qui a publié un exploit montrant comment il était possible d'en tirer profit, se défend d'avoir eu un comportement irresponsable.

Il affirme dans un Tweet que, contrairement aux dires de Microsoft, il n'a pas laissé 5 jours mais deux mois à l'éditeur de Windows (60 jours) pour colmater la faille.
On sait tous aujourd'hui que Microsoft à tout fait pour discréditer Tavis Ormandy.

Je serai dans son cas, je crois que je garderai une certaine rancune contre Microsoft
__________________
«La pluralité des voix n'est pas une preuve, pour les vérités malaisées à découvrir, tant il est bien plus vraisemblable qu'un homme seul les ait rencontré que tout un peuple.» [ René Descartes ] - Discours de la méthode
psychadelic est déconnecté   Envoyer un message privé Réponse avec citation 13
Vieux 19/02/2011, 11h03   #12
 
Homme Nabil Amine ARAB
Auditeur informatique
Inscription : décembre 2009
Messages : 272
Détails du profil
Informations personnelles :
Nom : Homme Nabil Amine ARAB
Âge : 29
Localisation : Algérie

Informations professionnelles :
Activité : Auditeur informatique
Secteur : Administration - Collectivité locale

Informations forums :
Inscription : décembre 2009
Messages : 272
Points : -376
Points : -376
Envoyer un message via MSN à wokerm
Citation:
Envoyé par sevyc64 Voir le message
MAis bien sur, et on va les croire en plus.

Pourquoi les employés de Microsoft, sur leur temps libre, bien sur, ne montent-ils pas eux aussi un collectif pour s'attaquer à toutes les technologies de Google ???
il ont d'autres chat a fouetter que de s'occuper des problèmes d'autrui , il innove il ont pas le temps de surveiller les autres
wokerm est déconnecté   Envoyer un message privé Réponse avec citation 03
Vieux 21/02/2011, 09h24   #13
Membre chevronné
 
Avatar de Farid63
 
Homme Farid
Inscription : janvier 2008
Messages : 368
Détails du profil
Informations personnelles :
Nom : Homme Farid
Âge : 26
Localisation : France, Puy de Dôme (Auvergne)

Informations forums :
Inscription : janvier 2008
Messages : 368
Points : 684
Points : 684
Citation:
Envoyé par wokerm Voir le message
il ont d'autres chat a fouetter que de s'occuper des problèmes d'autrui , il innove il ont pas le temps de surveiller les autres
Apparement ils n'ont pas le temps de s'occuper de la sécurité de leurs produits non plus.
Farid63 est déconnecté   Envoyer un message privé Réponse avec citation 12
Vieux 23/02/2011, 06h27   #14
Membre habitué
 
Avatar de Cyrilange
 
Inscription : février 2004
Messages : 179
Détails du profil
Informations forums :
Inscription : février 2004
Messages : 179
Points : 138
Points : 138
Envoyer un message via MSN à Cyrilange
Cette culture de l'anti Microsoft (qui est aussi un anti américanisme européen) est absolument pathétique. Tous les systèmes ont des failles et en auront toujours.
Pour ma part j'adore les technologies Microsoft et mes clients comme moi même n'avons jamais souffert de la moindre faille.
Ces agitateurs vont finir par se ridiculiser à force de crier au loup !
__________________
cyrilhome.over-blog.net
Cyrilange est déconnecté   Envoyer un message privé Réponse avec citation 20
Vieux 23/02/2011, 09h54   #15
Modérateur
 
Avatar de sevyc64
 
Homme Yves
Développeur informatique
Inscription : janvier 2007
Messages : 3 878
Détails du profil
Informations personnelles :
Nom : Homme Yves
Âge : 39
Localisation : France, Pyrénées Atlantiques (Aquitaine)

Informations professionnelles :
Activité : Développeur informatique

Informations forums :
Inscription : janvier 2007
Messages : 3 878
Points : 7 655
Points : 7 655
Citation:
Envoyé par Farid63 Voir le message
Apparement ils n'ont pas le temps de s'occuper de la sécurité de leurs produits non plus.
Si sortir une moyenne d'une dizaine de patch chaque mois, n'est pas s'occuper de la sécurité, je sais ce qu'il te faut.

Tu préfère la technique de Google, qui sort une nouvelle version toutes les 3 semaines, sans même que l'on sache, la plupart du temps ce qui change avec la version précédente, ce que ça corrige ou pas, etc....

Tu préfère Linux, où, d'après ce que j'ai compris, les mises à jours sont automatiques et se font en silence. Ce qui pourrait faire dire qu'il n'y a pas besoin de patch alors qu'en réalité ils s'installent tous seuls sans que l'on est connaissance de leur existance.

Ou tu préfère MAC OS, système tellement fermé (comme tous les produits APPLE) que l'on ne sait même pas s'il y a des failles de sécurité. De toute façon le système est tellement peu visible que même s'il y en a, elles n'intéressent personne.
__________________
Sevyc64 --- Le partage est notre force

NON AU LANGAGE SMS & FAUTES VOLONTAIRES SUR LES FORUMS
sevyc64 est déconnecté   Envoyer un message privé Réponse avec citation 20
Réponse Actualité déjà publiée
Outils de la discussion



Fuseau horaire GMT +2. Il est actuellement 12h15.


 
 
 
 
Partenaires

Hébergement Web