Précédent   Forum du club des développeurs et IT Pro > Java > Général Java
Général Java Java SE, Java ME, APIs, Persistance, JDBC, Spring, XML. Avant de poster -> FAQ Java, Sources Java
Partagez cette discussion sur d'autres réseaux sociaux : Viadeo Twitter Google Facebook Digg Delicious MySpace Yahoo
Réponse Actualité déjà publiée
 
Outils de la discussion
Publicité
'
Vieux 30/08/2012, 09h33   #21
JoeChip
Membre éprouvé
 
Avatar de JoeChip
 
Inscription : septembre 2008
Messages : 350
Détails du profil
Informations forums :
Inscription : septembre 2008
Messages : 350
Points : 424
Points : 424
Moralité, connue depuis des décennies : il ne faut JAMAIS se presser pour installer une nouveauté...
__________________
Sans danger si utilisé conformément au mode d'emploi.

(anciennement BenWillard, enfin moins anciennement que ... enfin bon c'est une longue histoire... Un genre de voyage dans le temps...)
JoeChip est déconnecté   Envoyer un message privé Réponse avec citation 10
Vieux 30/08/2012, 11h06   #22
wax78
Modérateur
 
Avatar de wax78
 
Homme Renaud Warnotte
Développeur informatique
Inscription : août 2006
Messages : 2 142
Détails du profil
Informations personnelles :
Nom : Homme Renaud Warnotte
Âge : 32
Localisation : Belgique

Informations professionnelles :
Activité : Développeur informatique
Secteur : High Tech - Éditeur de logiciels

Informations forums :
Inscription : août 2006
Messages : 2 142
Points : 4 099
Points : 4 099
Envoyer un message via MSN à wax78
En tout cas, Avira semble ne pas trop aimer l'exploit en question il le détecte directement (quand lancé dans eclipse, pas depuis un browser). Enfin, Jusqu'à ce que le code soit un peu modifié, et la plus de détection

Mais en applet dans le browser Avira ne bronche même pas
wax78 est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 30/08/2012, 12h01   #23
andry.aime
Rédacteur/Modérateur
 
Avatar de andry.aime
 
Homme Andry Aimé
Inscription : septembre 2007
Messages : 6 376
Détails du profil
Informations personnelles :
Nom : Homme Andry Aimé
Localisation : Ile Maurice

Informations forums :
Inscription : septembre 2007
Messages : 6 376
Points : 10 012
Points : 10 012
Citation:
Envoyé par JoeChip Voir le message
Moralité, connue depuis des décennies : il ne faut JAMAIS se presser pour installer une nouveauté...
Mais Kevin pense que les nouvelles versions apportent plus de sécurité et de gadget, et plouf . D'ailleurs les failles existent très souvent mais on utilise que les applications qui l'on pense plus fiable.
andry.aime est déconnecté   Envoyer un message privé Réponse avec citation 01
Vieux 30/08/2012, 12h25   #24
Awakening
Membre du Club
 
Inscription : septembre 2010
Messages : 67
Détails du profil
Informations forums :
Inscription : septembre 2010
Messages : 67
Points : 61
Points : 61
Citation:
Envoyé par andry.aime Voir le message
Mais Kevin pense que les nouvelles versions apportent plus de sécurité et de gadget, et plouf
Mais Kévin n'aurait pas forcément tort, il y a des chances qu'une mise à jour répare certaines failles/bug.

Et de toute façon le tort n'est pas censé venir de l'utilisateur lambda qui n'est pas censé savoir que Java (ou Flash) est réputé pour avoir quelques failles.
Awakening est déconnecté   Envoyer un message privé Réponse avec citation 30
Vieux 30/08/2012, 13h17   #25
tchize_
Expert Confirmé Sénior
 
Avatar de tchize_
 
Homme
Responsable de service informatique
Inscription : avril 2007
Messages : 18 287
Détails du profil
Informations personnelles :
Sexe : Homme
Âge : 33
Localisation : Belgique

Informations professionnelles :
Activité : Responsable de service informatique
Secteur : Service public

Informations forums :
Inscription : avril 2007
Messages : 18 287
Points : 32 766
Points : 32 766
Envoyer un message via MSN à tchize_ Envoyer un message via Skype™ à tchize_
bref, finalement, l'idée de microsoft de résoudre les problèmes en mettant tout le navigateur dans une sandbox, c'était pas si con
__________________
⥀⥁ Чиз faq java, cours java, javadoc. Pensez à et
Laisse entrer le jour après une nuit sombre. Si tu es toujours là, tu n'es pas faite pour mourir.
tchize_ est déconnecté   Envoyer un message privé Réponse avec citation 10
Vieux 30/08/2012, 14h10   #26
Uther
Expert Confirmé Sénior
 
Avatar de Uther
 
Homme
Inscription : avril 2002
Messages : 2 678
Détails du profil
Informations personnelles :
Sexe : Homme
Localisation : France

Informations forums :
Inscription : avril 2002
Messages : 2 678
Points : 5 107
Points : 5 107
Sauf que non vu que l'on a également trouvé des moyen de contourner cette sandox
Uther est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 30/08/2012, 14h13   #27
tchize_
Expert Confirmé Sénior
 
Avatar de tchize_
 
Homme
Responsable de service informatique
Inscription : avril 2007
Messages : 18 287
Détails du profil
Informations personnelles :
Sexe : Homme
Âge : 33
Localisation : Belgique

Informations professionnelles :
Activité : Responsable de service informatique
Secteur : Service public

Informations forums :
Inscription : avril 2007
Messages : 18 287
Points : 32 766
Points : 32 766
Envoyer un message via MSN à tchize_ Envoyer un message via Skype™ à tchize_
ouais mais du coup ça fait deux sandbox à contourner et contourner la sandbox IE à partir du java....
__________________
⥀⥁ Чиз faq java, cours java, javadoc. Pensez à et
Laisse entrer le jour après une nuit sombre. Si tu es toujours là, tu n'es pas faite pour mourir.
tchize_ est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 30/08/2012, 14h18   #28
Hinault Romaric
Responsable Actualités

 
Avatar de Hinault Romaric
 
Homme Hinault Romaric
Consultant
Inscription : janvier 2007
Messages : 2 833
Détails du profil
Informations personnelles :
Nom : Homme Hinault Romaric
Localisation : Cameroun

Informations professionnelles :
Activité : Consultant
Secteur : High Tech - Éditeur de logiciels

Informations forums :
Inscription : janvier 2007
Messages : 2 833
Points : 37 590
Points : 37 590
Faille de sécurité critique dans Java 7
Oracle informé depuis avril 2012

Mise à jour du 30/08/2012

Depuis le début de cette semaine, l’écosystème Java est secoué par une faille de sécurité critique pouvant être exploitée pour installer des logiciels malveillants (lire ci-devant).

La vulnérabilité qui touche la version 1.7.x du JRE (Java Runtime Environment), peut être utilisée pour désactiver le SecurityManager et par conséquent le sandbox de Java pour exécuter du code arbitraire sur les systèmes vulnérables sans l’intervention de l’utilisateur.

Les experts en sécurité ont fait écho de cette faille après des analyses approfondies, révélant les systèmes d’exploitation touchés, les potentiels risques, les preuves de réalisation, etc.

Mais jusqu’ici, malgré tout ce remue-ménage, Oracle fait la sourde oreille et n’a encore publié aucun avis de sécurité ou annoncé une date pour une mise à jour. Ce qui parait le plus surprenant est qu’il semblerait que la société soit au courant de cette faille depuis avril 2012.

Le cabinet polonais Security Explorations avait publié un avertissement depuis le 2 avril 2012 et aurait informé Oracle, qui ne prendra même pas la peine de référencer le problème dans son bulletin d’alerte de sécurité.

Jusqu’ici, la page qui traite des questions de sécurité de la firme annonce la prochaine mise à jour de Java SE pour le 16 octobre 2012. Plus qu’à espérer que d’ici là, un correctif d’urgence soit publié.

Pour l’instant, les utilisateurs n’ont que comme alternative la désactivation du plug-in Java dans leur navigateur. Pour rappel, la faille touche Firefox sur Ubuntu 10.04, Internet Explorer, Chrome et Firefox sur Windows XP, Vista et Windows 7, Firefox et Safari sur Mac OS X 10.7.4.



Source : Avertissement de Security Explorations, Alerte d'Oracle sur la faille


Et vous ?

Que pensez-vous de l’attitude d'Oracle ?
__________________
Si déboguer est l’art de corriger les bugs, alors programmer est l’art d’en faire
Mon blog Mes articles
En posant correctement votre problème, on trouve la moitié de la solution
Hinault Romaric est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 30/08/2012, 14h28   #29
Gugelhupf
Membre éclairé
 
Homme
Développeur informatique
Inscription : décembre 2011
Messages : 239
Détails du profil
Informations personnelles :
Sexe : Homme
Localisation : France

Informations professionnelles :
Activité : Développeur informatique

Informations forums :
Inscription : décembre 2011
Messages : 239
Points : 335
Points : 335
Des fois je suis surpris de lire des articles comme celui-ci, je me dis que nous sommes peut-être quelques milliers d'informaticiens à lire ces infos et qu'il doit y avoir des centaines de milliers d'autres personnes qui n'en seront jamais au courant et qui seront peut-être affectés.

Citation:
Je ne comprend pas trop cette haine des plugins et l'émerveillement devant le javascript. Ce vieux langage pourris des années 90 que personne voulait utiliser.
Toutes ces années de recherches sur les Langages pour finalement imposer Javascript comme langage universel
Pour moi JavaScript n'est pas un langage très au point, mais je pense que les gens préfèrent rester avec cela et utiliser des frameworks cache-misère (qui avouons le sont très pratiques pour développer) que d'apprendre un énième nouveau langage.
Gugelhupf est déconnecté   Envoyer un message privé Réponse avec citation 10
Vieux 30/08/2012, 14h35   #30
Crazyfaboo
Membre confirmé
 
Avatar de Crazyfaboo
 
Homme
Software Engineer
Inscription : août 2004
Messages : 90
Détails du profil
Informations personnelles :
Sexe : Homme
Âge : 25
Localisation : France, Haute Garonne (Midi Pyrénées)

Informations professionnelles :
Activité : Software Engineer

Informations forums :
Inscription : août 2004
Messages : 90
Points : 254
Points : 254
Envoyer un message via MSN à Crazyfaboo
Si Oracle est au courant depuis Avril, ça veut dire que ça concernait aussi Java 7 update 3, 4 et 5...
Crazyfaboo est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 30/08/2012, 14h47   #31
thelvin
Modérateur
 
Inscription : septembre 2004
Messages : 7 121
Détails du profil
Informations forums :
Inscription : septembre 2004
Messages : 7 121
Points : 10 358
Points : 10 358
Envoyer un message via Skype™ à thelvin
Citation:
Envoyé par Gugelhupf Voir le message
Des fois je suis surpris de lire des articles comme celui-ci, je me dis que nous sommes peut-être quelques milliers d'informaticiens à lire ces infos et qu'il doit y avoir des centaines de milliers d'autres personnes qui n'en seront jamais au courant et qui seront peut-être affectés.
C'est pour ça que Firefox se permet de désactiver des plugins de temps en temps, en demandant à peine l'avis de la personne mal informée. On peut en dire ce qu'on veut en terme de comportement politique, en attendant c'est une sécurité accessible à tout le monde.

Citation:
Envoyé par Gugelhupf Voir le message
Pour moi JavaScript n'est pas un langage très au point, mais je pense que les gens préfèrent rester avec cela et utiliser des frameworks cache-misère (qui avouons le sont très pratiques pour développer) que d'apprendre un énième nouveau langage.
Spas un nouveau langage à apprendre, s't'un nouveau langage à adapter, sécuriser, accélérer, intégrer, déployer. Pas la même chose.
thelvin est déconnecté   Envoyer un message privé Réponse avec citation 20
Vieux 30/08/2012, 16h24   #32
Freem
Expert Confirmé
 
Homme
Développeur informatique
Inscription : décembre 2008
Messages : 777
Détails du profil
Informations personnelles :
Sexe : Homme
Localisation : France

Informations professionnelles :
Activité : Développeur informatique

Informations forums :
Inscription : décembre 2008
Messages : 777
Points : 2 812
Points : 2 812
Et sinon... je sais que java a tendance à être installé par défaut sur nombre de machines, mais... vous en avez beaucoup vous, en tant qu'utilisateurs, des applications java? Ou vous en voyez beaucoup des applets java sur le net?

Quand j'y pense vraiment, je me dis qu'aucune machine parmi celles que j'utilise actuellement n'utilise java... Alors à part les terminaux mobiles d'android, qu'est-ce qui est réellement affecté?

Quand on dit "faut pas désinstaller java pour si peu" ok, mais... désinstaller les logiciels dont on ne se sert pas est aussi un élément de sécurité. Et je me demande vraiment si JAVA sert tant que ça... p'tet en entreprise avec les logiciels internes?

En tout cas, chapeau oracle pour la réactivité... plus de 4 mois sans corriger une faille d'une telle criticité, c'est impressionnant.
Freem est déconnecté   Envoyer un message privé Réponse avec citation 03
Vieux 30/08/2012, 16h42   #33
JoeChip
Membre éprouvé
 
Avatar de JoeChip
 
Inscription : septembre 2008
Messages : 350
Détails du profil
Informations forums :
Inscription : septembre 2008
Messages : 350
Points : 424
Points : 424
Entendu parler de Minecraft...?
__________________
Sans danger si utilisé conformément au mode d'emploi.

(anciennement BenWillard, enfin moins anciennement que ... enfin bon c'est une longue histoire... Un genre de voyage dans le temps...)
JoeChip est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 30/08/2012, 17h00   #34
zyhou
Nouveau Membre du Club
 
Inscription : janvier 2012
Messages : 65
Détails du profil
Informations forums :
Inscription : janvier 2012
Messages : 65
Points : 32
Points : 32
jdownloader pour ma part.
zyhou est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 30/08/2012, 17h11   #35
ghuysmans99
Candidat au titre de Membre du Club
 
Homme
Étudiant
Inscription : juillet 2008
Messages : 11
Détails du profil
Informations personnelles :
Sexe : Homme
Localisation : Belgique

Informations professionnelles :
Activité : Étudiant

Informations forums :
Inscription : juillet 2008
Messages : 11
Points : 11
Points : 11
@Freem : OpenSign, des applis gouvernementales belges comme Tax-On-Web...
ghuysmans99 est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 30/08/2012, 17h54   #36
guidav
Membre émérite
 
Inscription : janvier 2006
Messages : 953
Détails du profil
Informations forums :
Inscription : janvier 2006
Messages : 953
Points : 813
Points : 813
Citation:
Envoyé par Freem Voir le message
Et sinon... je sais que java a tendance à être installé par défaut sur nombre de machines, mais... vous en avez beaucoup vous, en tant qu'utilisateurs, des applications java? Ou vous en voyez beaucoup des applets java sur le net?
La déclaration d'impôts en France, non ?

Sinon, il y a pas mal d'applis internes qui sont développées en java.
guidav est déconnecté   Envoyer un message privé Réponse avec citation 10
Vieux 30/08/2012, 19h47   #37
dragon-noir
Candidat au titre de Membre du Club
 
Inscription : novembre 2007
Messages : 5
Détails du profil
Informations personnelles :
Âge : 48

Informations forums :
Inscription : novembre 2007
Messages : 5
Points : 10
Points : 10
bonsoir ,
java7 update 7

dispo sur http://java.com/fr/download/manual.jsp

ne sait pas s'il elle comble la faille de sécurité silence radio pour l'instant

http://www.oracle.com/technetwork/ja...ads/index.html

Mise à jour Java SE 7 7 Paru
Cette mise à jour corrige des vulnérabilités de sécurité récentes. Oracle recommande vivement à tous les utilisateurs de Java SE 7 jour vers cette version.
http://www.oracle.com/technetwork/ja...iew/index.html
dragon-noir est déconnecté   Envoyer un message privé Réponse avec citation 20
Vieux 30/08/2012, 21h08   #38
Uther
Expert Confirmé Sénior
 
Avatar de Uther
 
Homme
Inscription : avril 2002
Messages : 2 678
Détails du profil
Informations personnelles :
Sexe : Homme
Localisation : France

Informations forums :
Inscription : avril 2002
Messages : 2 678
Points : 5 107
Points : 5 107
Citation:
Envoyé par tchize_ Voir le message
ouais mais du coup ça fait deux sandbox à contourner et contourner la sandbox IE à partir du java....
A partir du moment ou tu as désactivé la sandbox Java, tu peux faire appel à du code natif.

Citation:
Envoyé par Freem Voir le message
Alors à part les terminaux mobiles d'android, qu'est-ce qui est réellement affecté?
Android se base sur sa propre VM (un dérivé de Harmony), il n'est donc pas affecté.

Citation:
Envoyé par Freem Voir le message
Quand on dit "faut pas désinstaller java pour si peu" ok, mais... désinstaller les logiciels dont on ne se sert pas est aussi un élément de sécurité. Et je me demande vraiment si JAVA sert tant que ça... p'tet en entreprise avec les logiciels internes?
Il est vrai que Java est très peu utilisé pour les applets.
Mais il reste encore utilisé pour les applications. Pour ne citer que celles de j'utilise régulièrement : Azureus, Minecraft, Eclipse, JEdit... Dans le cadre des applications locales, ce genre de faille est généralement sans conséquence.

Donc dire désinstaller Java est clairement abusé. Par contre désactiver le plugin du navigateur est une bonne idée si on n'en a pas usage, et même indispensable en ce moment.
Uther est déconnecté   Envoyer un message privé Réponse avec citation 10
Vieux 30/08/2012, 23h31   #39
wax78
Modérateur
 
Avatar de wax78
 
Homme Renaud Warnotte
Développeur informatique
Inscription : août 2006
Messages : 2 142
Détails du profil
Informations personnelles :
Nom : Homme Renaud Warnotte
Âge : 32
Localisation : Belgique

Informations professionnelles :
Activité : Développeur informatique
Secteur : High Tech - Éditeur de logiciels

Informations forums :
Inscription : août 2006
Messages : 2 142
Points : 4 099
Points : 4 099
Envoyer un message via MSN à wax78
Citation:
Envoyé par ghuysmans99 Voir le message
@Freem : OpenSign, des applis gouvernementales belges comme Tax-On-Web...
Merde j'ai raté l'occasion d'être riche cette année ^^
wax78 est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 30/08/2012, 23h52   #40
tchize_
Expert Confirmé Sénior
 
Avatar de tchize_
 
Homme
Responsable de service informatique
Inscription : avril 2007
Messages : 18 287
Détails du profil
Informations personnelles :
Sexe : Homme
Âge : 33
Localisation : Belgique

Informations professionnelles :
Activité : Responsable de service informatique
Secteur : Service public

Informations forums :
Inscription : avril 2007
Messages : 18 287
Points : 32 766
Points : 32 766
Envoyer un message via MSN à tchize_ Envoyer un message via Skype™ à tchize_
Citation:
Envoyé par wax78 Voir le message
Merde j'ai raté l'occasion d'être riche cette année ^^
Reve pas c'est du java serveur, pas concerné par ce problème d'appelt
__________________
⥀⥁ Чиз faq java, cours java, javadoc. Pensez à et
Laisse entrer le jour après une nuit sombre. Si tu es toujours là, tu n'es pas faite pour mourir.
tchize_ est déconnecté   Envoyer un message privé Réponse avec citation 00
Réponse Actualité déjà publiée
Outils de la discussion

Navigation rapide


Fuseau horaire GMT +2. Il est actuellement 07h04.


 
 
 
 
Partenaires

Hébergement Web