IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Opera Discussion :

Faille de sécurité critique dans le navigateur Opera


Sujet :

Opera

  1. #1
    Responsable .NET

    Avatar de Hinault Romaric
    Homme Profil pro
    Consultant
    Inscrit en
    Janvier 2007
    Messages
    4 570
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Cameroun

    Informations professionnelles :
    Activité : Consultant
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Janvier 2007
    Messages : 4 570
    Points : 252 372
    Points
    252 372
    Billets dans le blog
    121
    Par défaut Faille de sécurité critique dans le navigateur Opera
    Opera Software s'explique sur la faille critique de son navigateur
    Et nie avoir refusé de la colmater

    Mise à jour du 21 octobre 2011 par Idelways


    Les détails d'une faille critique d'Opera ont été rendus publics par un expert en sécurité cette semaine, prétextant que c'était le seul moyen de faire réagir les concepteurs du navigateur. Et ce après un mutisme qui aurait duré près d'un an (lire ci-devant)

    Opera Software a effectivement réagi vite pour colmater la faille, mais aussi pour s'expliquer sur cette affaire.

    Droit de réponse :

    Sigbjørn VikSigbjorn, en charge d'assurance-qualité à Opera Software, admet que son entreprise a été alertée de l'existence de la faille par un groupe de recherche en sécurité. La faille dont il est question figurait dans un rapport détaillant d'autres vulnérabilités affectant « d'anciennes versions d'Opera ».

    La plupart des failles exploitables sur les versions supportées à cette période auraient été corrigées sur Opera 11.11. Mais l'équipe du navigateur n'arrivait pas à reproduire le reste, « malgré des tests intensifs », sur les versions en cours, et aurait demandé plus de détails.

    Ce à quoi le chercheur en sécurité José A. Vàzquez n'aurait pas donné suite, avant de revenir, 6 mois plus tard avec un « moyen de modifier l'agent vecteur, de sorte que les versions courantes d'Opera soient exploitables ».

    L'entreprise n'aurait reçu aucun détail à propos de l'exploit modifié avant qu'il ne soit rendu public. Sachant que Vàzquez estime le taux de réussite de son PoC à 4 fois sur 10 pour les versions 11.X d’Opera et 6 fois sur 10 pour la préversion d’Opera 12 (en moyenne)

    L'entreprise prône l'attitude de « divulgation responsable », un sujet qui continue visiblement de faire débat.


    Source : réponse d'Opera



    Faille de sécurité critique dans le navigateur Opera
    Pouvant être exploitée pour injecter du code malveillant, Opera informé depuis près d’un an


    Edit à 15h00 : Opéra vient de procéder à une mise à jour de sécurité de son navigateur, qui corrige cette vulnérabilité pour les versions 11.x d’Opera. Les utilisateurs de la version 11.51 bénéficieront automatiquement de la mise à jour vers la version 11.52.

    Opera 12, encore disponible en préversion pourrait également corriger cette faille avant la disponibilité de la Release Candidate.


    Le navigateur Opera serait sensible à une faille de sécurité pouvant être exploitée par des pirates distants pour injecter du code malveillant.

    La faille a été découverte il y a de cela presque un an par l’expert en sécurité José A. Vàzquez, qui aurait informé avec preuve de faisabilité (PoC) à l’appui les développeurs d’Opera qui n’ont pas apporté un correctif à la vulnérabilité selon le chercheur.

    La faille est causée par un défaut de mémoire lors du traitement des contenus SVG dans des framesets. L’accès à une page Web compromise serait suffisant pour qu’un système soit infecté par un code malveillant.

    La preuve de faisabilité à la base développée pour la version 10.6 d’Opera, aurait été adaptée par Vàsquez pour les versions actuelles du navigateur (11.x et 12).

    Le PoC réussit en moyenne 4 fois sur 10 pour les versions 11.X d’Opera et 6 fois sur 10 pour la préversion d’Opera 12.

    Cette fois, au lieu d’informer les développeurs du navigateur, Vàsquez a décidé de publier ouvertement la preuve de faisabilité, estimant que c’était le meilleur moyen pour faire réagir rapidement les personnes en charge du développement du navigateur.

    « Opera va maintenant avoir à répondre, de manière à éviter d’exposer les utilisateurs aux menaces d’une quelconque infection » explique celui-ci dans un billet de blog.

    Pour l’instant, Opera n’a pas encore réagi face à cette situation.

    Source : Blog José A. Vàzquez


    Et vous ?

    Qu'en pensez-vous ? Et du choix de Vàquez de publier le PoC ?
    Vous souhaitez participer aux rubriques .NET ? Contactez-moi

    Si déboguer est l’art de corriger les bugs, alors programmer est l’art d’en faire
    Mon blog, Mes articles, Me suivre sur Twitter
    En posant correctement votre problème, on trouve la moitié de la solution

  2. #2
    Membre habitué
    Avatar de savageman86
    Profil pro
    Inscrit en
    Octobre 2006
    Messages
    105
    Détails du profil
    Informations personnelles :
    Âge : 37
    Localisation : France, Rhône (Rhône Alpes)

    Informations forums :
    Inscription : Octobre 2006
    Messages : 105
    Points : 199
    Points
    199
    Par défaut
    Vous parlez de ce qui est corrigé dans la release d'aujourd'hui ?

    http://my.opera.com/securitygroup/bl...fixed-in-11-52

  3. #3
    Membre averti Avatar de coshibe
    Homme Profil pro
    Développeur Java
    Inscrit en
    Septembre 2011
    Messages
    183
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Nord (Nord Pas de Calais)

    Informations professionnelles :
    Activité : Développeur Java
    Secteur : Service public

    Informations forums :
    Inscription : Septembre 2011
    Messages : 183
    Points : 397
    Points
    397
    Par défaut
    En fait ca avait meme été corrigé dans la 11.11 si j'ai bien compris, et c'est seulement il ya quelques jours que le chercheur a à nouveau réussi à exploiter cette faille, donc histoire de faire un peu parler de lui il crie "au loup" avant de sombrer dans l'oubli.

    Décidément ces chercheurs...

  4. #4
    Membre émérite
    Avatar de Daïmanu
    Homme Profil pro
    Développeur touche à tout
    Inscrit en
    Janvier 2011
    Messages
    695
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Alpes Maritimes (Provence Alpes Côte d'Azur)

    Informations professionnelles :
    Activité : Développeur touche à tout

    Informations forums :
    Inscription : Janvier 2011
    Messages : 695
    Points : 2 433
    Points
    2 433
    Par défaut
    Citation Envoyé par Hinault Romaric Voir le message
    La faille est causée par un défaut de mémoire lors du traitement des contenues SGV dans des framesets.
    C'est pas plutôt SVG ?

    Citation Envoyé par Hinault Romaric Voir le message
    Qu'en pensez-vous ?
    Étant opposant de la Sécurité par l'obscurité, je pense qu'Opera a mal réagi, il n'est jamais bon de cacher une faille si importante surtout depuis si longtemps.
    Je fais appel aux esprits de Ritchie, Kernighan, Stroustrup et Alexandrescu
    Donnez moi la force, donnez moi le courage de coder proprement !

    « Ça marche pas » n'est PAS une réponse convenable, merci de détailler le souci en fournissant l’environnement, le code source, les commandes et les messages d'erreur.

    Ce club possède également un clavardage, on y trouve quelques perles entre deux sessions d'entraides.

  5. #5
    Membre habitué
    Avatar de savageman86
    Profil pro
    Inscrit en
    Octobre 2006
    Messages
    105
    Détails du profil
    Informations personnelles :
    Âge : 37
    Localisation : France, Rhône (Rhône Alpes)

    Informations forums :
    Inscription : Octobre 2006
    Messages : 105
    Points : 199
    Points
    199
    Par défaut
    Citation Envoyé par manudiclemente Voir le message
    C'est pas plutôt SVG ?



    Étant opposant de la Sécurité par l'obscurité, je pense qu'Opera a mal réagi, il n'est jamais bon de cacher une faille si importante surtout depuis si longtemps.
    Si c'est SVG.

    Et toi, t'as pas lu mon article... http://twitter.com/#!/opvard/status/126599592128163840

  6. #6
    Membre émérite

    Homme Profil pro
    Technicien Métrologie R&D
    Inscrit en
    Janvier 2007
    Messages
    1 610
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 69
    Localisation : France, Ain (Rhône Alpes)

    Informations professionnelles :
    Activité : Technicien Métrologie R&D
    Secteur : Industrie

    Informations forums :
    Inscription : Janvier 2007
    Messages : 1 610
    Points : 2 523
    Points
    2 523
    Billets dans le blog
    1
    Par défaut
    moi non
    vu que cet article est en anglais , l'anglais et moi une vieille rancœur qui a commencé en 5eme avec mon premier cours d'anglais . Mai je suis plutôt d'accord avec manudiclement il n'est pas ...glorieux de planquer un défaut sécuritaire. une mise en garde au moins aux utilisateurs si il n'y a pas de correctif trouvé

  7. #7
    Expert éminent sénior
    Avatar de Idelways
    Homme Profil pro
    Développeur Ruby on Rails / iOS
    Inscrit en
    Juin 2010
    Messages
    1 374
    Détails du profil
    Informations personnelles :
    Sexe : Homme

    Informations professionnelles :
    Activité : Développeur Ruby on Rails / iOS

    Informations forums :
    Inscription : Juin 2010
    Messages : 1 374
    Points : 68 548
    Points
    68 548
    Par défaut
    Opera Software s'explique sur la faille critique de son navigateur
    Et nie avoir refusé de la colmater

    Mise à jour du 21 octobre 2011 par Idelways


    Les détails d'une faille critique d'Opera ont été rendus publics par un expert en sécurité cette semaine, prétextant que c'était le seul moyen de faire réagir les concepteurs du navigateur. Et ce après un mutisme qui aurait duré près d'un an (lire ci-devant)

    Opera Software a effectivement réagi vite pour colmater la faille, mais aussi pour s'expliquer sur cette affaire.

    Droit de réponse :

    Sigbjørn VikSigbjorn, en charge d'assurance-qualité à Opera Software, admet que son entreprise a été alertée de l'existence de la faille par un groupe de recherche en sécurité. La faille dont il est question figurait dans un rapport détaillant d'autres vulnérabilités affectant « d'anciennes versions d'Opera ».

    La plupart des failles exploitables sur les versions supportées à cette période auraient été corrigées sur Opera 11.11. Mais l'équipe du navigateur n'arrivait pas à reproduire le reste, « malgré des tests intensifs », sur les versions en cours, et aurait demandé plus de détails.

    Ce à quoi le chercheur en sécurité José A. Vàzquez n'aurait pas donné suite, avant de revenir, 6 mois plus tard avec un « moyen de modifier l'agent vecteur, de sorte que les versions courantes d'Opera soient exploitables ».

    L'entreprise n'aurait reçu aucun détail à propos de l'exploit modifié avant qu'il ne soit rendu public. Sachant que Vàzquez estime le taux de réussite de son PoC à 4 fois sur 10 pour les versions 11.X d’Opera et 6 fois sur 10 pour la préversion d’Opera 12 (en moyenne)

    L'entreprise prône l'attitude de « divulgation responsable », un sujet qui continue visiblement de faire débat.


    Source : réponse d'Opera

Discussions similaires

  1. Faille de sécurité critique dans Java 7 activement exploitée
    Par Hinault Romaric dans le forum Général Java
    Réponses: 114
    Dernier message: 25/04/2013, 11h48
  2. Faille de sécurité critique dans Java 7 Update 6
    Par Hinault Romaric dans le forum Général Java
    Réponses: 89
    Dernier message: 11/01/2013, 12h24
  3. Découverte d’une faille de sécurité critique dans iOS
    Par Hinault Romaric dans le forum Apple
    Réponses: 3
    Dernier message: 16/11/2011, 18h17
  4. Des chercheurs découvrent une faille de sécurité critique dans SSL
    Par Hinault Romaric dans le forum Sécurité
    Réponses: 26
    Dernier message: 04/10/2011, 11h04

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo