IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Vue hybride

Message précédent Message précédent   Message suivant Message suivant
  1. #1
    Invité de passage
    Inscrit en
    Juin 2010
    Messages
    1
    Détails du profil
    Informations forums :
    Inscription : Juin 2010
    Messages : 1
    Par défaut
    Citation Envoyé par Gordon Fowler Voir le message
    Source : La publication de la découverte de Tavis Ormandy
    Est-ce normal que le lien renvoie vers un EXPLOIT.CVE-2010-1885.b ?

  2. #2
    Membre éclairé Avatar de lukeni2
    Homme Profil pro
    Administrateur systèmes et réseaux
    Inscrit en
    Février 2008
    Messages
    92
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 45
    Localisation : Congo-Kinshasa

    Informations professionnelles :
    Activité : Administrateur systèmes et réseaux
    Secteur : Finance

    Informations forums :
    Inscription : Février 2008
    Messages : 92
    Par défaut
    Divulguer une faille de sécurité avant la publication d'un patch est tout simplement irresponsable.

  3. #3
    Membre expérimenté

    Inscrit en
    Juillet 2009
    Messages
    3 407
    Détails du profil
    Informations forums :
    Inscription : Juillet 2009
    Messages : 3 407
    Par défaut
    La faille découverte par un employé de Google exploitée sur: 10.000 PC
    Sous Windows XP, selon les chiffres de Microsoft

    Mise à jour du 01/07/10



    Microsoft vient de révéler que la faille de Windows XP découverte au début du mois par un ingénieur de Google, Travis Ormandy, avait effectivement été exploitée.

    Ormandy avait décidé de publier un PoC (Proof of Concept, ou preuve de faisabilité) ce qui n'avait pas manqué de provoquer la colère de Microsoft.

    Face aux critiques, Ormandy avait alors affirmé qu'il avait essayé de convaincre Microsoft de l'importance de cette faille pendant 60 jours.

    Toujours est-il que, d'après Microsoft, sa démonstration a donné des idées aux cybercriminels. Les premières attaques ont été repérées vers le 15 juin, « ces premiers exploits étaient ciblés et plutôt limités. Mais depuis les dernières semaines ils ont atteint un pic », peut-on lire sur le blog de Microsoft qui avance ce chiffre de 10.000 PC attaqués avec succès.

    Le PoC d'Ormandy permet de télécharger et d'installer des logiciels malicieux, des virus et des Trojans. Un malware, baptisé Obitel, permet par exemple de télécharger encore plus d'applications malveillantes.

    Le 10 juin, Micosoft avait publié un bulletin de sécurité qui expliquait comment se protéger en désactivant notamment le Centre d'Aide et de Support de l'OS.

    Les PC les plus touchés sont localisés en Russie et au Portugal, pays cousin du Brésil également fortement concerné (et base arrière de plus en plus active des attaques des cybercriminels). Les Etats-Unis et l'Allemagne sont également très ciblés.

    Ces chiffres relancent la polémique sur le fait de savoir si Ormandy a été inconscient de publier ce PoC, ou s'il appartenait à Microsoft de réagir en urgence.

    Toujours est-il que le prochain patch de sécurité pour Windows XP est attendu, de manière traditionnelle, pour le deuxième mardi de ce mois (le 13 juillet).

    Que pour le 13 juillet ?

    Source : Billet de Microsoft

    Et vous ?

    Ormandy a-t-il été inconscient de publier ce PoC ou appartenait-il à Microsoft de réagir en urgence ?

  4. #4
    Membre extrêmement actif
    Profil pro
    Inscrit en
    Mars 2005
    Messages
    1 683
    Détails du profil
    Informations personnelles :
    Âge : 41
    Localisation : France

    Informations forums :
    Inscription : Mars 2005
    Messages : 1 683
    Par défaut
    comment ils font pour avoir tes ces chiffres sur les pc infectés?

  5. #5
    Invité1
    Invité(e)
    Par défaut
    De par leurs attitudes irresponsables et irrespectueux de leurs clients, tant Microsoft que google méritent le bannissement de tous les PC

    Hélas, à ce jour, c'est tout simplement irréaliste

    Les deux sont des voleurs d'informations personnelles, se font la guerre en utilisant les simples utilisateurs comme chair à canon !

    Comment l'un comme l'autre peuvent-ils pour l'un refuser de patcher une faille et pour l'autre faire du chantage.

    Avec toutes les lois liberticides américaines, il y en aurait bien une qui condamnerait les deux pour d'une part malvaillance volontaire refus de corriger un produit avec un gros défaut de fabrication et pour l'autre, pour incitation au piratage !

    Voilou
    j'ai posté mon 1/4 d'heure de colère avec une bonne dose d'utopiste !

    BOMBARDÉ google et microsoft de mail de mécontentement !

    la masse devrait les faire réagir (enfin peut-être )

    Couik

  6. #6
    ILP
    ILP est déconnecté
    Membre éclairé
    Avatar de ILP
    Homme Profil pro
    Analyste programmeur
    Inscrit en
    Mai 2002
    Messages
    262
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 40
    Localisation : France, Finistère (Bretagne)

    Informations professionnelles :
    Activité : Analyste programmeur
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Mai 2002
    Messages : 262
    Par défaut
    Citation Envoyé par dams78 Voir le message
    comment ils font pour avoir ces chiffres sur les pc infectés?
    Ils utilisent les retours de leurs anti-virus (Forefront et Security Essential).
    J'ai même l'impression que certains virus exploitent la faille de Windows XP et celle d'Adobe Reader .

  7. #7
    Membre très actif
    Profil pro
    Inscrit en
    Mai 2006
    Messages
    1 047
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mai 2006
    Messages : 1 047
    Par défaut
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    Avec toutes les lois liberticides américaines, il y en aurait bien une qui condamnerait les deux pour d'une part malvaillance volontaire refus de corriger un produit avec un gros défaut de fabrication et pour l'autre, pour incitation au piratag
    Tellement gros qu'il a fallu un chercheur et attendre neuf ans pour le trouver.

  8. #8
    Invité1
    Invité(e)
    Par défaut
    Citation Envoyé par cbleas Voir le message
    tellement gros qu'il a fallu un chercheur et attendre neuf ans pour le trouver.
    Alors là, +1000

    Ceci dit, je reste non surpris de ce qui se passe, mais je ne pensais pas que google serait aussi heu... vilain moche etc...
    Dernière modification par Mejdi20 ; 02/07/2010 à 14h55.

  9. #9
    Membre éclairé
    Profil pro
    Développeur Java
    Inscrit en
    Mars 2004
    Messages
    624
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations professionnelles :
    Activité : Développeur Java

    Informations forums :
    Inscription : Mars 2004
    Messages : 624
    Par défaut
    Citation Envoyé par Gordon Fowler Voir le message
    Ormandy a-t-il été inconscient de publier ce PoC ou appartenait-il à Microsoft de réagir en urgence ?
    En même temps, si n'avait pas fait ça comment prouver ses dires ? A ce que je sache personne ne condamne les chercheurs en physique nucléaire, parce qu'il prouve qu'une bombe atomique peut être encore améliorée ?
    De même sur ceux qui ont publié des recherches sur la manipulation mentale des sectes (et donc comment faire pour créer une secte)

  10. #10
    Inactif  
    Profil pro
    Inscrit en
    Février 2003
    Messages
    4 341
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Février 2003
    Messages : 4 341
    Par défaut
    Citation Envoyé par bubulemaster Voir le message
    En même temps, si n'avait pas fait ça comment prouver ses dires ? A ce que je sache personne ne condamne les chercheurs en physique nucléaire, parce qu'il prouve qu'on bombe atomique peut être encore améliorée ?
    Je pense qu'on les condamnerait si, pour le prouver ils en faisaient exploser une au-dessus d'une ville, non ?

    Citation Envoyé par bubulemaster Voir le message
    De même sur ceux qui ont publié des recherches sur la manipulation mentale des sectes (et donc comment faire pour créer une secte)
    Ça, c'est plus condamnable, à mon sens.

  11. #11
    Invité1
    Invité(e)
    Par défaut
    En même temps, plutôt que de mettre au pied du mur Microsoft, dans la discrétion ; dire publiquement avec un compteur que le PoC serait publié serait plus motivant car dans ce cas, Microsoft serait face à ses clients...

    La publication, comme la presse en général est une arme terriblement efficace... ne s'en servir qu'au final devient alors preuve de chantage avec un soupçon de malhonnêteté du publicateur

    Tout ceci est une vaste histoire de gros sous, de déstabilisation comme Microsoft (et bien d'autres) utilise régulièrement...

    Moral et affairisme ne font jamais bon ménage, et les clients seront toujours et encore victime

    Lamentable...



    Dernière modification par Invité1 ; 07/07/2010 à 13h33.

  12. #12
    Membre extrêmement actif Avatar de psychadelic
    Profil pro
    Inscrit en
    Mai 2010
    Messages
    2 532
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mai 2010
    Messages : 2 532
    Par défaut
    La naïveté de certains me fait frémir.

    Microsoft est loin de faire partie du monde des Bisounours, et leur politique en matière de sécurité est vraiment laxiste.

    Dès le début d’internet Microsoft a été le premier à mettre en place dans ses systèmes des moyens de contrôle à distance sans que les utilisateurs puissent vraiment en avoir conscience.
    Les activeX et j’en passe.

    Ce n’est seulement qu’après qu’ils se sont rendus compte que les moyens intrusifs qu’ils ont laissés pour eux pouvaient aussi faire le bonheur des pirates.

    Et cette prise de conscience ne s’est faite que très récemment, même si je ne suis pas vraiment convaincu qu’il en ait vraiment fait le nécessaire pour que leur mentalité ait changée.

    Alors oui, XP est une vraie passoire, et se passer d’antivirus est un suicide électronique.
    Oui, les possibilités d’intrusion sur les systèmes de Microsoft semblent inépuisables, d’autant plus qu’ils sont la cible privilégiée des pirates de par le parc installé.

    Parler de sécurité avec M$ est tabou, et gare à ceux qui mettent en place publique la déficience évidente de Microsoft en matière de sécurité.

    Ayez une pensée pour les experts en sécurité, eux qui veillent vraiment au grain et font leur possible pour aider à colmater le rafiot, qui en ont par-dessus la tête du mépris que leur témoigne Microsoft à leur égard ; sachant du peu de moyens que Microsoft attribut à la sécurisation de ses systèmes, alors que cette société engrange des milliards chaque année…

    Si vous vous pensez à de l’irresponsabilité, je suis bien d’accord : Microsoft à vraiment agit sur ce coup là encore de manière irresponsable ; elle aurait au moins pu se fendre d’un petit mail de suivi aux dev de Google, pour l’aider à patienter… indéfiniment sans doute…

  13. #13
    Membre expérimenté

    Inscrit en
    Juillet 2009
    Messages
    3 407
    Détails du profil
    Informations forums :
    Inscription : Juillet 2009
    Messages : 3 407
    Par défaut
    Microsoft colmate la faille mise à jour par l'ingénieur de Google
    Le patch mensuel de demain mettra-t-il fin à la polémique ?

    Mise à jour du 12/07/10


    Alors que la polémique continue entre ceux qui considèrent que Travis Ormandy a eu raison de publier un PoC pour forcer Microsoft à réagir à une vulnérabilité présente dans le Centre d'Aide et de Support de plusieurs de ses OS (lire ci-avant), et ceux qui considèrent ce comportement est irresponsable, le traditionnel patch de sécurité du deuxième mardi du mois de Redmond arrive.

    Il marque d'une part la fin du support de Windows XP SP2. Et celle, d'autre part, de cette faille mise à jour par l'ingénieur de Google et exploitée - d'après les dires de Microsoft - sur plus de 10.000 machines.

    Pas sûr en revanche qu'il puisse clore à lui tout seul le débat autour de Travis Ormandy.

    Mardi dernier, un groupe anonyme a en effet déclaré vouloir se venger de Microsoft et de "sa campagne anti-Ormandy" en cherchant d'autres vulnérabilités de Windows.

    Travis Ormandy n'a de son coté pas réagi à l'annonce de la formation de ce groupe de soutien d'un nouveau type.

  14. #14
    Invité1
    Invité(e)
    Par défaut
    Bonjour,

    Preuve que Microsoft est bien capable de faire son travail.

    Dans le secteur automobile, le défaut de fabrication ne souffre pas de date limite de découverte. Dans le secteur informatique, les bug majeurs, impliquant un risque sérieux pour les utilisateurs ne doivent pas souffrir non plus de limite de date quant à leur correction. Cela incitera les éditeurs à soit publier un soft mieux fini (nouvelle habitude à prendre par Microsoft entre autre) et à se responsabiliser car il est facile de mettre dans les CGV : "Nous ne sommes tenu pour responsable en cas de perte de données... etc... pour le mauvais produits qu'on vous a vendu..."

    Menacer de publier la faille et son mode d'exploitation au bout d'un délai raisonnable semble porter ses fruits... mais attention : cela est à double tranchant...

    Couik
    Dernière modification par Mejdi20 ; 12/07/2010 à 14h10.

  15. #15
    Membre très actif
    Profil pro
    Inscrit en
    Décembre 2002
    Messages
    247
    Détails du profil
    Informations personnelles :
    Localisation : Belgique

    Informations forums :
    Inscription : Décembre 2002
    Messages : 247
    Par défaut
    Le problème aussi c'est de maintenir le support des vieilles technologies trop longtemps. Le SP2 d'XP aurait dû être abandonné dès la sortie du SP3.

    Pareil pour IE6, dès que le 7 est sorti, la mise à jour aurait dû être rendue obligatoire. Pareil pour le passage du 7 au 8. La maintenance n'en serait que plus facile.....

  16. #16
    Membre confirmé
    Homme Profil pro
    Développeur .NET
    Inscrit en
    Mai 2010
    Messages
    86
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 40
    Localisation : France

    Informations professionnelles :
    Activité : Développeur .NET
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Mai 2010
    Messages : 86
    Par défaut
    Heu... encore faut-il définir "trop longtemps".

    Parce qu'il ne faut pas oublier que le passage d'une solution à une autre, pour une entreprise, a un coût non négligeable. Si l'éditeur fournit des dates de support, évolution et maintenance garanties à l'achat, il doit s'y tenir.

    On ne peut rendre obligatoire une évolution impliquant de nouveaux investissements ou cassant une rétro-compatibilité de logiciels. Sinon, bonjour les dérives ^^'

    Il ne faut pas oublier que dans un système, de nombreux éléments sont inter-dépendants.

  17. #17
    Invité1
    Invité(e)
    Par défaut
    J'ajouterais que le fait même d'avoir des standards très personnalisés à la sauce Microsoft suppose une remise en question permanente des développements propre aux entreprises

    Microsoft n'est pas un modèle de compatibilité entre chaque version...

    Il serait alors dangereux pour lui d'imposer les mises à jours... à moins de changer de mentalité pour permettre un réel choix pour l'entreprise... mais là, on en est loin.

Discussions similaires

  1. Publier une application sur mac store
    Par fghjk dans le forum Apple
    Réponses: 2
    Dernier message: 16/10/2009, 18h10
  2. publier une carte sur internet
    Par bensabdel dans le forum SIG : Système d'information Géographique
    Réponses: 0
    Dernier message: 26/05/2009, 02h18
  3. publier une application ASP.NET sur VS 2005
    Par insane_80 dans le forum ASP.NET
    Réponses: 5
    Dernier message: 24/09/2008, 15h43
  4. Réponses: 0
    Dernier message: 26/08/2008, 04h16
  5. Impossible de publier une application sur JBoss 4.2.2
    Par Invité dans le forum Eclipse Java
    Réponses: 0
    Dernier message: 01/07/2008, 09h03

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo