Précédent   Forum du club des développeurs et IT Pro > Java > Général Java
Général Java Java SE, Java ME, APIs, Persistance, JDBC, Spring, XML. Avant de poster -> FAQ Java, Sources Java
Partagez cette discussion sur d'autres réseaux sociaux : Viadeo Twitter Google Facebook Digg Delicious MySpace Yahoo
Réponse Actualité déjà publiée
 
Outils de la discussion
Publicité
'
Vieux 05/09/2012, 10h10   #61
tchize_
Expert Confirmé Sénior
 
Avatar de tchize_
 
Homme
Responsable de service informatique
Inscription : avril 2007
Messages : 18 287
Détails du profil
Informations personnelles :
Sexe : Homme
Âge : 33
Localisation : Belgique

Informations professionnelles :
Activité : Responsable de service informatique
Secteur : Service public

Informations forums :
Inscription : avril 2007
Messages : 18 287
Points : 32 766
Points : 32 766
Envoyer un message via MSN à tchize_ Envoyer un message via Skype™ à tchize_
Citation:
Envoyé par JoeChip Voir le message
Nan mais bon, si une seule faille dans un seul sous-sytème met en cause la sécurité de tout votre système, c'est qu'il n'est tout simplement pas sécurisé, quoi. Un peu comme un bateau qui coulerait dès qu'il pleut...
Tu veux dire comme un bateau qui coulerais dès qu'il y aurait un trou dans le sous-système "coque immergée" ?

Mauvaise nouvelle, c'est ce que font la plupart des petits bateaux
__________________
⥀⥁ Чиз faq java, cours java, javadoc. Pensez à et
Laisse entrer le jour après une nuit sombre. Si tu es toujours là, tu n'es pas faite pour mourir.
tchize_ est déconnecté   Envoyer un message privé Réponse avec citation 20
Vieux 05/09/2012, 17h24   #62
JoeChip
Membre éprouvé
 
Avatar de JoeChip
 
Inscription : septembre 2008
Messages : 350
Détails du profil
Informations forums :
Inscription : septembre 2008
Messages : 350
Points : 424
Points : 424
Citation:
Tu veux dire comme un bateau qui coulerais dès qu'il y aurait un trou dans le sous-système "coque immergée" ?
Bah non, déjà la plupart des bateaux, même petits, ne coulent pas avec un trou dans la coque, beaucoup de bateaux ne sont que moyennement étanches et "font de l'eau", et en plus un trou accidentel dans une coque c'est bien plus rare qu'une faille dans un sous-système informatique... Tout est prévu sur un bateau pour pouvoir remédier à des entrées d'eau raisonnables...

Bon, après, ya les backups genre radeau de survie... Tout pareil que sur un ordi quoi : une attaque "raisonnable" sera très probablement détectée... Bon ok, c'est bien que les gens aient conscience du danger, mais bon...
__________________
Sans danger si utilisé conformément au mode d'emploi.

(anciennement BenWillard, enfin moins anciennement que ... enfin bon c'est une longue histoire... Un genre de voyage dans le temps...)
JoeChip est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 06/09/2012, 09h14   #63
BROWNY
Membre expérimenté
 
Avatar de BROWNY
 
Homme Toto Browny
Développeur informatique
Inscription : mars 2008
Messages : 501
Détails du profil
Informations personnelles :
Nom : Homme Toto Browny
Âge : 32
Localisation : France, Haute Vienne (Limousin)

Informations professionnelles :
Activité : Développeur informatique
Secteur : Distribution

Informations forums :
Inscription : mars 2008
Messages : 501
Points : 590
Points : 590
Je suis tout à fait d'accord avec toi JoeChip
Citation:
Nan mais bon, si une seule faille dans un seul sous-sytème met en cause la sécurité de tout votre système, c'est qu'il n'est tout simplement pas sécurisé, quoi. Un peu comme un bateau qui coulerait dès qu'il pleut...
Les OS devrait être beaucoup plus strict. Ce serait déjà un premier pas... après tous les éditeurs devrait faire plus attention à ce qu'ils sorte
__________________
Créateur de bugs professionnel
Ma philosophie en 4 temps:
-Ce n'est qu'en essayant continuellement que l'on finit par réussir.
-Plus ça rate, plus on a de chances que ça marche.
-Ne jamais révéler tout son savoir
-...
BROWNY est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 06/09/2012, 09h28   #64
tchize_
Expert Confirmé Sénior
 
Avatar de tchize_
 
Homme
Responsable de service informatique
Inscription : avril 2007
Messages : 18 287
Détails du profil
Informations personnelles :
Sexe : Homme
Âge : 33
Localisation : Belgique

Informations professionnelles :
Activité : Responsable de service informatique
Secteur : Service public

Informations forums :
Inscription : avril 2007
Messages : 18 287
Points : 32 766
Points : 32 766
Envoyer un message via MSN à tchize_ Envoyer un message via Skype™ à tchize_
Citation:
Envoyé par JoeChip Voir le message
Bah non, déjà la plupart des bateaux, même petits, ne coulent pas avec un trou dans la coque, beaucoup de bateaux ne sont que moyennement étanches et "font de l'eau", et en plus un trou accidentel dans une coque c'est bien plus rare qu'une faille dans un sous-système informatique... Tout est prévu sur un bateau pour pouvoir remédier à des entrées d'eau raisonnables...
Je comparerais plutot la faille informatique au fait de n'avoir qu'une seule coque sur le bateau. Une faille informatique va être utilisée par une personne mal intentionnée, l'absence de double coque pourrais l'être aussi.

C'est juste qu'on trouve plus facilement des gens enclin à exploiter une faille informatique qu'à aller faire un trou de 30 cm dans un bateau (à 30cm le bateau coule en moins de 2 minutes et aucune pompe n'arrivera à compenser le débit d'entrée
__________________
⥀⥁ Чиз faq java, cours java, javadoc. Pensez à et
Laisse entrer le jour après une nuit sombre. Si tu es toujours là, tu n'es pas faite pour mourir.
tchize_ est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 06/09/2012, 09h34   #65
JoeChip
Membre éprouvé
 
Avatar de JoeChip
 
Inscription : septembre 2008
Messages : 350
Détails du profil
Informations forums :
Inscription : septembre 2008
Messages : 350
Points : 424
Points : 424
"Il n'y a pas de meilleure pompe qu'un seau dans les mains d'un homme terrifié"
__________________
Sans danger si utilisé conformément au mode d'emploi.

(anciennement BenWillard, enfin moins anciennement que ... enfin bon c'est une longue histoire... Un genre de voyage dans le temps...)
JoeChip est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 26/09/2012, 15h03   #66
Nissa Comet
Expert Confirmé Sénior
 
Femme ANISSA
Ingenieur en informatique
Inscription : février 2011
Messages : 67
Détails du profil
Informations personnelles :
Nom : Femme ANISSA
Âge : 23

Informations professionnelles :
Activité : Ingenieur en informatique
Secteur : High Tech - Éditeur de logiciels

Informations forums :
Inscription : février 2011
Messages : 67
Points : 4 710
Points : 4 710
Envoyer un message via Skype™ à Nissa Comet
Par défaut Java : encore une nouvelle faille critique, 1,1 milliard d’utilisateurs concernés par cette vulnérabilité

Java : encore une nouvelle faille critique
1,1 milliard d’utilisateurs concernés par cette vulnérabilité de Java 5, 6 et 7


C’est à la société polonaise de recherche de vulnérabilités « Security Explorations » qu’on doit la malheureuse découverte d’une nouvelle faille critique dans la plateforme Java 7. Ses chercheurs ont détecté un bogue dans le correctif publié par Oracle le 30 août dernier (lire ci-avant).


Désormais aucun utilisateur des navigateurs Web, à savoir Chrome, Firefox, Opera, Safari ou Internet Explorer (dotés d'un plug-in Java activé) n’est à l’abri. En effet, cette faille peut entraîner une intrusion qui prendrait le contrôle complet sur une machine se connectant à un site Web malveillant. En guise de solution d'urgence, plusieurs experts recommandent la désactivation du plug-in.

Les chercheurs de Security Explorations ont déclaré à la presse que cette faille de sécurité autorise une attaque pouvant accéder à tout ordinateur, y compris les Macs d'Apple. Cette faille risque même d’affecter les anciennes versions de Java notamment Java 5 et Java 6, ce qui mettrait en péril un total de 1,1 milliard d’utilisateurs, chiffre déclaré dans le site officiel de Java.

Adam Gowdiak, fondateur et PDG de « Security Explorations » a déclaré, un brin moqueur, sur la liste de diffusion BugTraq : « Nous espérons que la nouvelle d'un milliard d'utilisateurs d'Oracle Java SE étant vulnérables à une nouvelle faille de sécurité ne va pas gâcher le goût du [café] matinal de Larry Ellison ».


Gowdiak explique que cette faille permet de violer une contrainte de sécurité fondamentale de la Machine virtuelle Java en rapport avec la sûreté du typage.

Il est clair qu'Oracle devra attendre longtemps avant de restaurer la confiance secouée en la fiabilité de ses plug-ins. Que va-t-il se passer à présent ? Les utilisateurs sont-ils obligés d’attendre à chaque fois un rapport de vulnérabilités avant d’installer n'importe quelle version de Java ? Ou devront-ils abandonner Java pour de bon ?

Ambiance, ambiance en perspective pour la conférence imminente JavaOne 2012...


Rapport détaillé sur la faille
Instructions pour désactiver Java de n'importe quel navigateur Web

Sources : Forbes, site officiel de Java
Nissa Comet est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 26/09/2012, 15h35   #67
Freem
Expert Confirmé
 
Homme
Développeur informatique
Inscription : décembre 2008
Messages : 777
Détails du profil
Informations personnelles :
Sexe : Homme
Localisation : France

Informations professionnelles :
Activité : Développeur informatique

Informations forums :
Inscription : décembre 2008
Messages : 777
Points : 2 812
Points : 2 812
J'ai envie de dire 2 choses: "Encore?" et "J'adore le nouveau logo java il va bien avec la vanne de Mr Gowdiak"

En tout cas, ce qui est sûr, c'est que c'est une véritable pluie de faille qui tombe sur java 7.
Problèmes de jeunesse peut-être (je ne sais pas quand il est sorti?)...
Freem est déconnecté   Envoyer un message privé Réponse avec citation 10
Vieux 26/09/2012, 15h42   #68
tchize_
Expert Confirmé Sénior
 
Avatar de tchize_
 
Homme
Responsable de service informatique
Inscription : avril 2007
Messages : 18 287
Détails du profil
Informations personnelles :
Sexe : Homme
Âge : 33
Localisation : Belgique

Informations professionnelles :
Activité : Responsable de service informatique
Secteur : Service public

Informations forums :
Inscription : avril 2007
Messages : 18 287
Points : 32 766
Points : 32 766
Envoyer un message via MSN à tchize_ Envoyer un message via Skype™ à tchize_
Citation:
Envoyé par Freem Voir le message
Problèmes de jeunesse peut-être (je ne sais pas quand il est sorti?)...
Il y a un an, 2 mois et 19 jours
__________________
⥀⥁ Чиз faq java, cours java, javadoc. Pensez à et
Laisse entrer le jour après une nuit sombre. Si tu es toujours là, tu n'es pas faite pour mourir.
tchize_ est déconnecté   Envoyer un message privé Réponse avec citation 40
Vieux 26/09/2012, 16h21   #69
kiprok
Membre régulier
 
Inscription : juillet 2010
Messages : 27
Détails du profil
Informations forums :
Inscription : juillet 2010
Messages : 27
Points : 91
Points : 91
Une petite question : pour exploiter cette faille sous windows il faut bien que la victime soit sous une session avec des droits forts (admin) non?

Si je n'ai que les droits d'un simple utilisateur : suis je "protégé"?
kiprok est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 26/09/2012, 16h50   #70
Elendhil
Membre éclairé
 
Inscription : juin 2006
Messages : 331
Détails du profil
Informations forums :
Inscription : juin 2006
Messages : 331
Points : 330
Points : 330
Citation:
pour exploiter cette faille sous windows il faut bien que la victime soit sous une session avec des droits forts (admin) non?
Je ne suis pas un expert mais pour moi oui évidement , si tu es sous vista, seven, windows 8 avec l'UAC d'activé le programme ne pourra pas faire beaucoup de mal ...

Bon sur XP en admin ou un windows avec l'UAC désactivé , oui la c'est clair qu'il peut exécuter ce qu'il veut sur la machine.

Mais bon il reste encore à passer l'antivirus, par exemple si tu essaie d’exécuter le code donné sur la première faille, l'antivirus MSE le bloc sans problème et ça dès l'annonce qui a été faite sur le forum.

Sur les 1 milliard il doit pas avoir beaucoup de pc ou on peut exploiter réellement cette faille mais bon ça doit faire quand même quelques millions de machines à exploiter.
Elendhil est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 26/09/2012, 16h56   #71
tchize_
Expert Confirmé Sénior
 
Avatar de tchize_
 
Homme
Responsable de service informatique
Inscription : avril 2007
Messages : 18 287
Détails du profil
Informations personnelles :
Sexe : Homme
Âge : 33
Localisation : Belgique

Informations professionnelles :
Activité : Responsable de service informatique
Secteur : Service public

Informations forums :
Inscription : avril 2007
Messages : 18 287
Points : 32 766
Points : 32 766
Envoyer un message via MSN à tchize_ Envoyer un message via Skype™ à tchize_
Citation:
Envoyé par Elendhil Voir le message
Je ne suis pas un expert mais pour moi oui évidement , si tu es sous vista, seven, windows 8 avec l'UAC d'activé le programme ne pourra pas faire beaucoup de mal ...
Mouais, chez l'utilisateur lambda, tu en profite pour déposer un paquet MSI (ça pas besoin de l'UAC) que t'appelle firefox update et qui attends gentillement que tu ferme ton firefox pour ensuite demander les droits à l'UAC.

Et hop, un joli "firefox update veux modifier votre machine".

Combien vont cliquer non?
__________________
⥀⥁ Чиз faq java, cours java, javadoc. Pensez à et
Laisse entrer le jour après une nuit sombre. Si tu es toujours là, tu n'es pas faite pour mourir.
tchize_ est déconnecté   Envoyer un message privé Réponse avec citation 30
Vieux 26/09/2012, 16h59   #72
fregolo52
Expert Confirmé Sénior
 
Avatar de fregolo52
 
Homme
Développeur C
Inscription : août 2004
Messages : 2 078
Détails du profil
Informations personnelles :
Sexe : Homme
Localisation : France

Informations professionnelles :
Activité : Développeur C

Informations forums :
Inscription : août 2004
Messages : 2 078
Points : 4 027
Points : 4 027
Citation:
Envoyé par Elendhil Voir le message
Sur les 1 milliard il doit pas avoir beaucoup de pc ou on peut exploiter réellement cette faille mais bon ça doit faire quand même quelques millions de machines à exploiter.
Oui si je comprends bien cette faille est dans les derniers versions des JRE. c'est bien ça ? Si oui, ouf ! je ne suis pas à jour. (mais c'est peut-être pire)
fregolo52 est déconnecté   Envoyer un message privé Réponse avec citation 10
Vieux 26/09/2012, 17h24   #73
Elendhil
Membre éclairé
 
Inscription : juin 2006
Messages : 331
Détails du profil
Informations forums :
Inscription : juin 2006
Messages : 331
Points : 330
Points : 330
Citation:
tu en profite pour déposer un paquet MSI (ça pas besoin de l'UAC) que t'appelle firefox update et qui attends gentillement que tu ferme ton firefox pour ensuite demander les droits à l'UAC.
Ah oui c'est malin ça !
Elendhil est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 26/09/2012, 17h24   #74
andry.aime
Rédacteur/Modérateur
 
Avatar de andry.aime
 
Homme Andry Aimé
Inscription : septembre 2007
Messages : 6 376
Détails du profil
Informations personnelles :
Nom : Homme Andry Aimé
Localisation : Ile Maurice

Informations forums :
Inscription : septembre 2007
Messages : 6 376
Points : 10 012
Points : 10 012
Citation:
Envoyé par nissacomet Voir le message
1,1 milliard d’utilisateurs concernés par cette vulnérabilité de Java 5, 6 et 7
Il parle de tous les utilisateurs java là ou bien seulement qui ceux utilisent les plugins pour les applets?
andry.aime est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 26/09/2012, 17h35   #75
Elendhil
Membre éclairé
 
Inscription : juin 2006
Messages : 331
Détails du profil
Informations forums :
Inscription : juin 2006
Messages : 331
Points : 330
Points : 330
Ça a pas de sens pour un programme java qui tourne en dehors de la sandbox , vu qu'il peut déjà exécuter le code qu'il veut.
Après c'est l'OS qui peut restreindre l'application et demander à l'utilisateur si il est d'accord pour lui donner les droits.
Elendhil est déconnecté   Envoyer un message privé Réponse avec citation 10
Vieux 26/09/2012, 17h35   #76
JoeChip
Membre éprouvé
 
Avatar de JoeChip
 
Inscription : septembre 2008
Messages : 350
Détails du profil
Informations forums :
Inscription : septembre 2008
Messages : 350
Points : 424
Points : 424
Uniquement les applets, sinon je ne vois pas comment ce serait possible. 'Suffit que le plugin ne démarre qu'à la demande... Ou que n'importe quel autre système de sécurité, genre firewall ou antivirus ou surveilleur de n'importe quoi soit installé pour que ça marche pas...
__________________
Sans danger si utilisé conformément au mode d'emploi.

(anciennement BenWillard, enfin moins anciennement que ... enfin bon c'est une longue histoire... Un genre de voyage dans le temps...)
JoeChip est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 26/09/2012, 18h27   #77
Népomucène
Membre Expert
 
Homme
Développeur java, access, sql server
Inscription : octobre 2005
Messages : 1 326
Détails du profil
Informations personnelles :
Sexe : Homme
Localisation : France, Val de Marne (Île de France)

Informations professionnelles :
Activité : Développeur java, access, sql server
Secteur : Industrie

Informations forums :
Inscription : octobre 2005
Messages : 1 326
Points : 2 236
Points : 2 236
Citation:
Envoyé par fregolo52 Voir le message
Oui si je comprends bien cette faille est dans les derniers versions des JRE. c'est bien ça ? Si oui, ouf ! je ne suis pas à jour. (mais c'est peut-être pire)
Ben non, il est question de toutes les versions 5,6,7
__________________
·· −· −−· ·· ·−· ··− −− ·· −− ··− ··· −· −−− −·−· − ·
· − −·−· −−− −· ··· ··− −− ·· −− ··− ·−· ·· −−· −· ··
D'abord qu'il marche. Ensuite qu'il soit rapide. Enfin qu'il soit agréable à utiliser.
First, make it work. Then, make it fast. Finally, make it user-friendly.
Erst, mach', dass es funktioniert. Dann, mach', dass es schnell geht, Zum Schluss mach' es benutzerfreundlich.
Népomucène est actuellement connecté   Envoyer un message privé Réponse avec citation 00
Vieux 26/09/2012, 19h36   #78
Squisqui
Membre chevronné
 
Avatar de Squisqui
 
Inscription : décembre 2010
Messages : 236
Détails du profil
Informations forums :
Inscription : décembre 2010
Messages : 236
Points : 631
Points : 631
Citation:
Envoyé par Elendhil Voir le message
Je ne suis pas un expert mais pour moi oui évidement , si tu es sous vista, seven, windows 8 avec l'UAC d'activé le programme ne pourra pas faire beaucoup de mal ...
Ou pas.
Dans ses paramètres par défaut, l'UAC ne demande pas souvent ton avis (dû aux plaintes des utilisateurs depuis Windows Vista).
Pire encore, la technique du "ça marche pas ? désactive ton antivirus et ton pare-feu, puis recommence" (made by bidouilleur du dimanche, voir un éditeur pour un installer un DRM) est assez répandue...
Squisqui est déconnecté   Envoyer un message privé Réponse avec citation 10
Vieux 28/09/2012, 15h09   #79
pcdwarf
Membre actif
 
Inscription : février 2010
Messages : 71
Détails du profil
Informations forums :
Inscription : février 2010
Messages : 71
Points : 195
Points : 195
C'est fou ce que je peux être heureux à chaque fois qu'il y a une faille dans ce genre. ça me permet de jouer à "Je vous l'avais bien dit".

Je crois que les gens ne comprendront jamai qu'il ne faut JAMAIS exécuter du code tiers sur sa machine sans une super bonne raison... Le plaisir d'utiliser un gadgetogogo interactif l'emportera toujours sur la sécurité.

Quelque part, je me dis que tant qu'il n'y aura pas un désastre mondial comme par exemple un petit milliard de disques durs effacés à cause d'une faille 0day dans un plugin hyper répandu comme flash ou java, les gens ne comprendront pas ce que les mots "sécurité" et "faire confiance" veut dire.
pcdwarf est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 28/09/2012, 15h11   #80
pcdwarf
Membre actif
 
Inscription : février 2010
Messages : 71
Détails du profil
Informations forums :
Inscription : février 2010
Messages : 71
Points : 195
Points : 195
Citation:
"First, make it work. Then, make it fast. Finally, make it user-friendly."
Ah bon? alors pourquoi tout le monde fait l'inverse ?
pcdwarf est déconnecté   Envoyer un message privé Réponse avec citation 00
Réponse Actualité déjà publiée
Outils de la discussion

Navigation rapide


Fuseau horaire GMT +2. Il est actuellement 14h56.


 
 
 
 
Partenaires

Hébergement Web