Précédent   Forum des professionnels en informatique > Systèmes > Sécurité
Partagez cette discussion sur d'autres réseaux sociaux : Viadeo Twitter Google Facebook Digg Delicious MySpace Yahoo
Réponse Actualité déjà publiée
 
Outils de la discussion
Publicité
'
Vieux 12/12/2011, 12h44   #1
Chroniqueur Actualités
 
Inscription : juillet 2009
Messages : 2 730
Détails du profil
Informations forums :
Inscription : juillet 2009
Messages : 2 730
Points : 43 935
Points : 43 935
Par défaut Flash : une société russe trouve deux failles zero-day

Flash : une société russe trouve deux failles zero-day
Et les intègre à l’un de ses outils de test d’intrusion, Mac OS également concerné

Une société spécialisée russe vient d’annoncer par la voix de son PDG qu’elle avait découvert deux failles “zero day” dans le lecteur Flash d’Adobe. Et qu’elle n’avait pas l’intention de partager ses découvertes et son expertise avec l’éditeur américain.

Intevydis va en revanche intégrer sa découverte à l’un de ses outils payant de test d’intrusion, VulnDisco.

D’après son PDG, ces vulnérabilités, actuellement sans aucun correctif donc, permettent d'exécuter du code malicieux à distance sur une machine. Le bac à sable d’un navigateur comme IE 9 et les nouvelles protections de Windows 7 (DEP/ASLR) n’y changeraient rien. Chrome et Mac OS seraient également concernés.
Ces deux vulnérabilités de Flash n’auraient toutefois pas encore été utilisées dans des attaques connues. Le temps pour Adobe de travailler sur des correctifs.

En attendant un correctif d’Adobe, le mieux reste encore de désactiver Flash dans les navigateurs (hors sites de confiance) avec, par exemple, une extension comme Flashblock.

Une autre méthode plus radicale, sous Chrome, consiste à taper chrome://settings/content dans la barre de navigation, de bloquer tous les plug-in, puis de définir manuellement des exceptions pour certains sites de confiance. Comme Developpez.com et Developpez.net par exemple.

Source : Annonce de la faille zero day par Intevydis

Et vous ?

Une société spécialisée en recherche informatique refuse de collaborer avec des éditeurs si ceux-ci ne sont pas “clients” chez eux : vous trouvez cela normal (c’est le business) ou pas du tout (la collaboration devrait être la règle indépassable dans ce domaine) ?
Gordon Fowler est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 12/12/2011, 13h00   #2
Membre Expert
 
Homme
Développeur informatique
Inscription : décembre 2011
Messages : 691
Détails du profil
Informations personnelles :
Sexe : Homme
Localisation : France

Informations professionnelles :
Activité : Développeur informatique

Informations forums :
Inscription : décembre 2011
Messages : 691
Points : 1 202
Points : 1 202
Citation:
Envoyé par Gordon Fowler Voir le message
Et vous ?

Une société spécialisée en recherche informatique refuse de collaborer avec des éditeurs si ceux-ci ne sont pas “clients” chez eux : vous trouvez cela normal (c’est le business) ou pas du tout (la collaboration devrait être la règle indépassable dans ce domaine) ?
Pas normal, mais bon, ils ne font peut-être pas ça à toutes les sociétés. C'est peut-être lié à la politique du "tout fermé" menée par Adobe (et Microsoft) entre autre.
mala92 est déconnecté   Envoyer un message privé Réponse avec citation 03
Vieux 12/12/2011, 14h10   #3
Membre Expert
 
Avatar de Hellwing
 
Homme Thomas Delapierre
Ingénieur développement logiciels
Inscription : avril 2008
Messages : 456
Détails du profil
Informations personnelles :
Nom : Homme Thomas Delapierre
Âge : 29
Localisation : France

Informations professionnelles :
Activité : Ingénieur développement logiciels

Informations forums :
Inscription : avril 2008
Messages : 456
Points : 1 544
Points : 1 544
Je trouve que c'est un comportement de gamin de révéler qu'on connait des failles, sans aider Adobe à la corriger. Vous savez, du genre "J'ai trouvé des trucs et j'te le dirai pas parce que t'es pas mon copain ! Tralalèreuh !"

On parle de sécurité, bon dieu, c'est pas une affaire à prendre à la légère, business ou pas !
Hellwing est déconnecté   Envoyer un message privé Réponse avec citation 33
Vieux 12/12/2011, 14h53   #4
Membre éprouvé
 
Homme
Développeur Web
Inscription : juillet 2009
Messages : 167
Détails du profil
Informations personnelles :
Sexe : Homme
Âge : 31
Localisation : France, Nord (Nord Pas de Calais)

Informations professionnelles :
Activité : Développeur Web
Secteur : High Tech - Multimédia et Internet

Informations forums :
Inscription : juillet 2009
Messages : 167
Points : 457
Points : 457
Au final, on a quoi comme preuve qu'ils ont bien découvert quelque chose et que ce n'est pas d'une tentative d'escroquerie du genre : "nous sommes les seules à pouvoir vous protéger de la menace fantôme" ?
tontonnux est déconnecté   Envoyer un message privé Réponse avec citation 20
Vieux 12/12/2011, 15h31   #5
Membre du Club
 
Inscription : juin 2007
Messages : 148
Détails du profil
Informations forums :
Inscription : juin 2007
Messages : 148
Points : 40
Points : 40
Trop d'accord avec tontonnux, c'est peut-être aussi un gros buzz autour de leur produit ...
katcha95 est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 12/12/2011, 16h23   #6
Membre actif
 
Homme
Développeur informatique
Inscription : août 2008
Messages : 69
Détails du profil
Informations personnelles :
Sexe : Homme
Localisation : France

Informations professionnelles :
Activité : Développeur informatique

Informations forums :
Inscription : août 2008
Messages : 69
Points : 150
Points : 150
Ça ressemble à une tentative de racket, oui.
MonsieurSmith est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 12/12/2011, 18h17   #7
Expert Confirmé
 
Avatar de Uther
 
Homme
Inscription : avril 2002
Messages : 2 298
Détails du profil
Informations personnelles :
Sexe : Homme
Localisation : France

Informations forums :
Inscription : avril 2002
Messages : 2 298
Points : 3 958
Points : 3 958
Oui et non. La méthode est certes à la limite du racket, mais ce n'est pas non plus normal qu'Adobe néglige la sécurité et que des tiers s'en s'occupent à sa place.

Le système de prime de Chrome et Firefox à le mérite d'être équitable pour les deux parties.
Uther est déconnecté   Envoyer un message privé Réponse avec citation 21
Vieux 13/12/2011, 04h20   #8
Membre actif
 
Inscription : février 2009
Messages : 150
Détails du profil
Informations forums :
Inscription : février 2009
Messages : 150
Points : 199
Points : 199
Ou bien ces russes sont de mèche avec adobe pour enfoncer un peu plus flash...
nextdev est déconnecté   Envoyer un message privé Réponse avec citation 01
Vieux 13/12/2011, 11h26   #9
Membre Expert
 
Avatar de Hellwing
 
Homme Thomas Delapierre
Ingénieur développement logiciels
Inscription : avril 2008
Messages : 456
Détails du profil
Informations personnelles :
Nom : Homme Thomas Delapierre
Âge : 29
Localisation : France

Informations professionnelles :
Activité : Ingénieur développement logiciels

Informations forums :
Inscription : avril 2008
Messages : 456
Points : 1 544
Points : 1 544
Citation:
Envoyé par Uther Voir le message
Oui et non. La méthode est certes à la limite du racket, mais ce n'est pas non plus normal qu'Adobe néglige la sécurité et que des tiers s'en s'occupent à sa place.

Le système de prime de Chrome et Firefox à le mérite d'être équitable pour les deux parties.
Ce n'est pas non plus normal de ne pas fournir les informations nécessaires pour colmater les failles au plus vite.

C'est sûr que si Adobe doit partir de l'information "Il existe deux failles zero-day dans le lecteur Flash", ils ne sont pas près de les corriger.
Hellwing est déconnecté   Envoyer un message privé Réponse avec citation 10
Vieux 13/12/2011, 11h49   #10
Expert Confirmé
 
Avatar de Uther
 
Homme
Inscription : avril 2002
Messages : 2 298
Détails du profil
Informations personnelles :
Sexe : Homme
Localisation : France

Informations forums :
Inscription : avril 2002
Messages : 2 298
Points : 3 958
Points : 3 958
Je n'ai pas dit que la méthode de la société était la bonne non plus, loin de là. Mais Adobe a tant négligé la sécurité de produits pourtant très exposés comme Flash ou Reader, que ce n'est pas non plus normal que des sociétés tierces fassent son travail bénévolement.
Uther est déconnecté   Envoyer un message privé Réponse avec citation 11
Vieux 13/12/2011, 11h55   #11
Membre Expert
 
Avatar de Hellwing
 
Homme Thomas Delapierre
Ingénieur développement logiciels
Inscription : avril 2008
Messages : 456
Détails du profil
Informations personnelles :
Nom : Homme Thomas Delapierre
Âge : 29
Localisation : France

Informations professionnelles :
Activité : Ingénieur développement logiciels

Informations forums :
Inscription : avril 2008
Messages : 456
Points : 1 544
Points : 1 544
Citation:
Envoyé par Uther Voir le message
Je n'ai pas dit que la méthode de la société était la bonne non plus, loin de là. Mais Adobe a tant négligé la sécurité de produits pourtant très exposés comme Flash ou Reader, que ce n'est pas non plus normal que des sociétés tierces fassent son travail bénévolement.
Ben il s'agit d'une société spécialisée dans la sécurité. Alors forcément en proposant des outils de test d'intrusion, elle fait un peu le boulot de toutes les entreprises qui ont des produits ayant des failles de sécurité.
Hellwing est déconnecté   Envoyer un message privé Réponse avec citation 11
Réponse Actualité déjà publiée
Outils de la discussion



Fuseau horaire GMT +2. Il est actuellement 01h33.


 
 
 
 
Partenaires

Hébergement Web