|
Publicité ' | ||||||||||||||||||||||||
|
|
#1 |
![]() ![]() ![]() Hinault RomaricConsultant Inscription : janvier 2007 Messages : 2 824 ![]() |
Faille de sécurité critique dans Java 7 Update 6
pouvant être utilisée pour installer des malwares, la désactivation de la plateforme recommandée Les experts en sécurité tirent la sonnette d’alarme pour la dernière version de la plateforme Java. Java 7 Update 6 serait sujet à une vulnérabilité activement exploitée. Les chercheurs en sécurité du cabinet FireEye ont découvert une faille de sécurité dans la plateforme pouvant être exploitée pour infecter des ordinateurs avec des logiciels malveillants. La vulnérabilité aurait été utilisée pour installer à distance le cheval de Troie Poison Ivy, qui a été utilisé dans le passé dans de nombreuses campagnes de cyberespionnage. Les experts en sécurité ont classé cette vulnérabilité comme extrêmement critique, car elle permet l’exécution de code arbitraire sur les systèmes vulnérables sans l’intervention de l’utilisateur. Les risques d’attaques par des pirates sont élevés d’autant plus qu’une preuve de faisabilité (PoC) aurait déjà été publiée sur Internet. Le PoC aurait même été utilisé pour créer un autre exploit pour une utilisation avec le Framework de test populaire Metasploit. L’exploit pour Metasploit a été testé avec succès sur la mise à jour Java 7 Update 6, en utilisant différents navigateurs et systèmes d’exploitation dont Firefox sur Ubuntu 10.04, Internet Explorer, Chrome et Firefox sur Windows XP, Vista et Windows 7, Firefox et Safari sur Mac OS X 10.7.4. Oracle n’a pas encore publié de commentaire concernant cette faille ou annoncé une date pour la sortie d’un correctif de sécurité. Selon le calendrier de l’éditeur, une mise à jour de la plateforme Java est prévue pour mi-octobre. Pour l’instant, il est vivement conseillé aux utilisateurs de cette version de Java de désactiver complètement la plateforme, jusqu’à ce qu’un correctif soit disponible. La vulnérabilité affecte uniquement le JRE (Java Runtime Environment) 1.7 qui contient Java 7 Update 6. Les versions 1.6 et antérieures du JRE ne sont pas concernées. Source : Secunia, FireEye, Rapid7 Et vous ? Utilisez-vous Java 7 Update 6 ? Que pensez-vous de cette faille ?
__________________
Si déboguer est l’art de corriger les bugs, alors programmer est l’art d’en faire ![]() Mon blog Mes articles En posant correctement votre problème, on trouve la moitié de la solution |
|
100
|
|
|
#2 |
|
Expert Confirmé Sénior
![]() ![]() |
mi-octobre, y a pas a dire, toujours aussi rapide sur les patchs de sécurité chez oracle
Il serait peut-être utile de préciser que le problème est lié aux applets. Il ne faut pas virer non plus complètement java de sa machine, juste désactiver applets et, je suppose, webstart.
__________________
⥀⥁ Чиз faq java, cours java, javadoc. Pensez à et ![]() Laisse entrer le jour après une nuit sombre. Si tu es toujours là, tu n'es pas faite pour mourir. |
|
|
60
|
|
|
#3 |
|
Membre à l'essai
![]() Étudiant Inscription : juin 2012 Messages : 36 ![]() |
Bon, heureusement je suis encore en java update 5.
Mais si j'avais eu la proposition de maj avant de voir cette information, j'aurais sans doute validé cette maj... Mi-octobre alors qu'une énorme faille est signalé, faut quand même pas abusé là... |
|
|
40
|
|
|
#4 | ||||
|
Membre confirmé
![]() |
Citation:
Citation:
Citation:
Microsoft a déjà cassé plusieurs fois son calendrier pour publier des patchs critiques. J'espère qu'Oracle le fera aussi. Pour l'instant, on ne sait tout simplement pas. A noter qu'Oracle a déjà fait des Critical Patch update il y a peu de temps... Citation:
|
||||
|
|
30
|
|
|
#5 | ||
|
Membre à l'essai
![]() Étudiant Inscription : juin 2012 Messages : 36 ![]() |
Citation:
Citation:
|
||
|
|
10
|
|
|
#6 |
|
Expert Confirmé Sénior
![]() Inscription : avril 2002 Messages : 2 676 ![]() |
|
|
|
22
|
|
|
#7 | |
|
Membre confirmé
![]() |
Citation:
Le plus simple serait que tu testes ta version de Java 7 (u5 donc) avec metasploit. Là, on serait vraiment fixé ! |
|
|
|
10
|
|
|
#8 |
|
Membre éprouvé
![]() Inscription : septembre 2008 Messages : 350 ![]() |
Sinon en principe, si on n'exécute pas des trucs suspects, et qu'on ne compte pas uniquement sur la sécurité de la JVM, le risque semble limité non ? Enfin, je veux dire, comme d'hab quoi ...?
__________________
Sans danger si utilisé conformément au mode d'emploi. (anciennement BenWillard, enfin moins anciennement que ... enfin bon c'est une longue histoire... Un genre de voyage dans le temps...) |
|
|
20
|
|
|
#9 |
|
Expert Confirmé Sénior
![]() ![]() |
en gros avec cette faille, si j'ai bien compris, une applet est aussi sure qu'un activex sous internet explorer
__________________
⥀⥁ Чиз faq java, cours java, javadoc. Pensez à et ![]() Laisse entrer le jour après une nuit sombre. Si tu es toujours là, tu n'es pas faite pour mourir. |
|
|
50
|
|
|
#10 | |
|
Membre éprouvé
![]() Développeur informatique Inscription : octobre 2005 Messages : 203 ![]() |
Citation:
Par exemple, si vous allez sur cette page et que vous finissez par voire une tête sur fond jaune et deux boutons, après un temps de chargement certain et un peu honteux pour ce que c'est... Ça veut dire que votre navigateur exécute les applets (Tout du moins ceux qui ne demandent pas de droits supplémentaires, tel que l'accès au disque) sans rien vous demander ! Et là il suffit d'aller sur une page web avec un applet qui exploite la faille, si vous avez java avec la faille correspondante, vous êtes mort. Perso, je crois avoir été infecté 3 fois, et ce a priori une fois par un ActiveX (Dont j'ai autorisé l'exécution), et deux fois par des applets (Qui se sont exécutés sans que je demande rien. La petite icône java apparaît dans la barre de notification, le PC rame un peu... Bingo t'es infecté. La pub en rafale va pas tarder !) Donc si vous surfez dans des zones pas très clean... Désactivez java dans le navigateur ! Java ça sert quasi jamais sur le web de toute façon. [edit] Surtout que les failles java c'est très à la mode, voire ici ou là. |
|
|
|
20
|
|
|
#11 |
|
Expert Confirmé Sénior
![]() ![]() |
personellement, avec la part de marché des applets, avec le peu de succès de javafx (j'ai vu plus de sites en sivlerlight qu'en javafx, c'est tout dire) et vu comment c'est toujours aussi rapide à charger ces bousins, je me demande franchement si la politique d'oracle ne s'oriente pas vers l'option "laissons pourir les applets jusqu'à ce que tout le monde aie oublié leur existance et puis supprimons le support"
__________________
⥀⥁ Чиз faq java, cours java, javadoc. Pensez à et ![]() Laisse entrer le jour après une nuit sombre. Si tu es toujours là, tu n'es pas faite pour mourir. |
|
|
11
|
|
|
#12 |
|
Membre éclairé
![]() Inscription : juin 2006 Messages : 331 ![]() |
A les fumiers de journalistes ! Ils sont tous donnés le mot, les principaux portails liés aux technologies bombardent avec des titres genre :
"Désinstaller Java est fortement recommandé" "Java : alerte à la faille O day exploitée" "Les Mac sous la menace d'une dangereuse faille zéro-day dans Java" Quand il y a une faille dans chrome ou firefox on demande pas aux utilisateurs de désinstallés leur navigateur ou de ne plus l'utiliser... Avec un pub pareil JavaFx est super bien parti Le taux de pénétration est pas près de s'envoler.Je ne comprend pas trop cette haine des plugins et l'émerveillement devant le javascript. Ce vieux langage pourris des années 90 que personne voulait utiliser. Toutes ces années de recherches sur les Langages pour finalement imposer Javascript comme langage universel
|
|
|
120
|
|
|
#13 |
|
Expert Confirmé Sénior
![]() ![]() |
Le poids de l'histoire.
En ce qui me concerne, java fx, c'est mort et enterré
__________________
⥀⥁ Чиз faq java, cours java, javadoc. Pensez à et ![]() Laisse entrer le jour après une nuit sombre. Si tu es toujours là, tu n'es pas faite pour mourir. |
|
|
30
|
|
|
#14 | |
|
Membre éprouvé
![]() Développeur informatique Inscription : octobre 2005 Messages : 203 ![]() |
Mais lol, effectivement.
On tombe sur ce genre de phrases : ![]() Citation:
[troll] Du coup toutes leurs super applications desktop java vont plus marcher... ![]() [/troll] |
|
|
|
10
|
|
|
#15 |
|
Expert Confirmé Sénior
![]() ![]() |
Tu semble oublier azureus, qui a une part de marché non négligeable chez les accros aux bit torrent
__________________
⥀⥁ Чиз faq java, cours java, javadoc. Pensez à et ![]() Laisse entrer le jour après une nuit sombre. Si tu es toujours là, tu n'es pas faite pour mourir. |
|
|
20
|
|
|
#16 | ||||
![]() ![]() Tarik Zakaria BenmerarCEO Inscription : juillet 2012 Messages : 78 ![]() |
Le nouvel exploit zero-day de Java 7 décortiqué
Il permet de désactiver le sandbox avec une facilité déconcertante Le grave exploit 0Day révélé au grand jour ce week-end (lire ci-devant) fait l'objet d'analyses approfondies de la part d'experts en sécurité. L'analyse de Michael Schierl, traqueur récidiviste de vulnérabilités Java, met l'index sur une faille de sécurité dans l'implémentation de la méthode .execute() de la classe Expression. L'exploit n'utilise en aucun cas du bytecode, il n'est, en somme, pas très sophistiqué, mais reste difficile à détecter. L'exploit utilise la classe sun.awt.SunToolkit pour désactiver le SecurityManager et par conséquent le sandbox de Java. Il ouvre ainsi le champ vers une liberté totale sur le système. Pour mieux comprendre, il faut savoir que cette classe propose une méthode nommée getField(), qui donne accès, en lecture et écriture, aux attributs privés d'autres classes. En principe, un code ne peut accéder à ces attributs, mais la nouvelle méthode .execute() de la classe Expression introduite dans Java 7 souffre d'un bug, qui expose dangereusement la méthode getField(). Dès lors, un code pareil peut faire des ravages : Code :
Néanmoins, un appel direct n'est pas permis, et sera considéré comme non sûr. Pour contourner cette restriction, un objet AccessControlContext est créé en premier qui représente en fait une classe démarrée à partir du disque dur local, et bénéficie ainsi de tous les droits d'accès. Code :
Ainsi, on préconise de carrément désactiver le plug-in Java du navigateur, sous peine, d'ouvrir une brèche que des malwares n'hésiteront pas à exploiter. Source : le code de l'exploit Et vous ? Oracle réagira-t-il assez vite pour éviter une catastrophe virale ? Quel est le vrai potentiel d'un tel exploit ? Les IDS et les antivirus seront-ils suffisants ?
|
||||
|
|
40
|
|
|
#17 |
|
Expert Confirmé Sénior
![]() ![]() |
a pleurer. En gros on a un securityManager, et derrière on a awt, qui a des droits privilégiés sur le securitymanager, et qui en fait profiter celui qui veux
__________________
⥀⥁ Чиз faq java, cours java, javadoc. Pensez à et ![]() Laisse entrer le jour après une nuit sombre. Si tu es toujours là, tu n'es pas faite pour mourir. |
|
|
00
|
|
|
#18 |
|
Membre confirmé
![]() |
WTF (Ouate 2 phoque) !!! Juste… sur le cul… !! |
|
|
10
|
|
|
#19 |
![]() ![]() Andry Aimé Inscription : septembre 2007 Messages : 6 334 ![]() |
|
|
|
01
|
|
|
#20 |
|
Membre Expert
![]() ![]() |
tient, grace a ca, je viens de m'apercevoir que le bouton disable java de la barre webdeveloper ne fonctionne pas je vois le smiley même quand java est sencé être desactivé.
|
|
|
00
|
Copyright © 2000-2013 - www.developpez.com