IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Windows Discussion :

Patch Tuesday : Une vulnérabilité critique affectant Windows Server 2003 ne sera pas corrigée


Sujet :

Windows

  1. #1
    Chroniqueur Actualités
    Avatar de Michael Guilloux
    Homme Profil pro
    Data Consultant
    Inscrit en
    Juillet 2013
    Messages
    2 888
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 33
    Localisation : Côte d'Ivoire

    Informations professionnelles :
    Activité : Data Consultant
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Juillet 2013
    Messages : 2 888
    Points : 87 204
    Points
    87 204
    Billets dans le blog
    2
    Par défaut Patch Tuesday : Une vulnérabilité critique affectant Windows Server 2003 ne sera pas corrigée
    Patch Tuesday : Une vulnérabilité critique affectant Windows Server 2003 ne sera pas corrigée
    Le patch nécessite de ré-architecturer l'OS

    Pour le Patch Tuesday du mois de Février, Microsoft a livré 9 mises à jour de sécurité. Trois d'entre elles, notées critiques, permettent de corriger des failles exploitables par les attaquants pour exécuter des codes distants.

    L'une des mises à jour critiques, MS15-010, permet de corriger des vulnérabilités dans un composant Windows de niveau noyau qui gère les polices TrueType. Elle permet de corriger 5 failles qui ont été signalées en privé à Microsoft et une autre, dans Windows 7 et les versions 8.x, qui a été publiquement signalée.

    Une autre mise à jour publiée, MS15-009, permet de corriger plusieurs vulnérabilités dans Internet Explorer. Microsoft affirme qu'elle vient corriger une faille signalée publiquement dans IE et 40 autres vulnérabilités signalées en privé.

    La troisième mise à jour de sécurité notée critique, MS15-011, s’attaque à une vulnérabilité dans la stratégie de groupe qui pourrait permettre l'exécution de code à distance. Cette faille a été découverte, il y a plus d'un an par JAS Advisors, lorsque l'ICANN lui a fait appel pour vérifier la sécurité de ses systèmes pour la création de nouveaux domaines génériques de premier niveau.

    La faille peut affecter toutes les éditions prises en charge de Windows Server 2003, Windows Vista, Windows Server 2008, Windows 7, Windows Server 2008 R2, Windows 8, Windows Server 2012, Windows RT, Windows 8.1, Windows Server 2012 R2 et Windows RT 8.1.


    Selon Microsoft, un attaquant qui parviendrait à exploiter cette vulnérabilité pourrait prendre le contrôle intégral d'un système affecté. Il pourrait alors installer des programmes, afficher, modifier ou supprimer des données, ou créer de nouveaux comptes dotés de tous les privilèges.


    Après avoir été signalée confidentiellement à Microsoft par le chercheur qui a découvert le bug, la firme de Redmond a travaillé avec JAS pendant un an pour corriger la vulnérabilité.

    Notons que la particularité de cette vulnérabilité est qu'elle se présente comme un défaut dans la conception fondamentale de Windows, plutôt qu'un problème de mise en œuvre.

    Le temps passé à développer la solution n'a donc pas permis de livrer un correctif pour Windows Server 2003. « Le correctif imposait à Microsoft de repenser les composants de base du système d'exploitation et d'ajouter plusieurs nouvelles fonctionnalités ». A écrit JAS sur son blog.


    D'après Microsoft, « l'architecture pour prendre en charge convenablement le correctif fourni dans la mise à jour n'existe pas sur les systèmes Windows Server 2003, ce qui rend impossible de construire le correctif pour Windows Server 2003. Pour ce faire, il faudrait ré-architecturer une quantité très importante de composants du système d'exploitation Windows Server 2003, et pas seulement le composant concerné. Le produit d'un tel effort de ré-architecture serait suffisamment incompatible avec Windows Server 2003 de sorte qu'il n'y aurait aucune garantie que les applications conçues pour fonctionner sur Windows Server 2003 continueraient à fonctionner sur le système mis à jour. » On pourrait alors s'attendre à la fin de Windows Server 2003 d'un moment à l'autre.

    Pour ce qui est des autres mises à jour, certaines couvrent un sous-ensemble de produits Microsoft avec deux correctifs de sécurité pour Office. Les autres sont des correctifs pour la stratégie de groupe, vraisemblablement en complément de la mise à jour MS15-011; un patch pour Flash, et des correctifs pour Virtual Machine Manager et le système graphique.

    Sources : JAS Advisors, Security TechCenter

    Et vous ?

    Qu’en pensez-vous ?

    Les jours de Windows Server 2003 sont-ils comptés ?
    Contribuez au club : Corrections, suggestions, critiques, ... : Contactez le service news et Rédigez des actualités

  2. #2
    Rédacteur
    Avatar de imikado
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Décembre 2006
    Messages
    5 239
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 42
    Localisation : France, Val de Marne (Île de France)

    Informations professionnelles :
    Activité : Développeur informatique
    Secteur : Finance

    Informations forums :
    Inscription : Décembre 2006
    Messages : 5 239
    Points : 19 100
    Points
    19 100
    Billets dans le blog
    17
    Par défaut
    Citation Envoyé par Michael Guilloux Voir le message
    La troisième mise à jour de sécurité notée critique, MS15-011, s’attaque à une vulnérabilité dans la stratégie de groupe qui pourrait permettre l'exécution de code à distance. Cette faille a été découverte, il y a plus d'un an par JAS Advisors, lorsque l'ICANN lui a fait appel pour vérifier la sécurité de ses systèmes pour la création de nouveaux domaines génériques de premier niveau.
    On reparle des 90 jours de Google ?
    Framework php sécurisé et simple à prendre en main avec générateur web http://mkframework.com/ (hebergé sur developpez.com)
    Mes cours/tutoriaux

  3. #3
    Membre éprouvé

    Inscrit en
    Décembre 2009
    Messages
    146
    Détails du profil
    Informations forums :
    Inscription : Décembre 2009
    Messages : 146
    Points : 900
    Points
    900
    Par défaut
    Donc en gros, y a une grosse faille, on peut pas la corriger, mais on ne peut même essayer de se protéger "plus" car on ne sait pas comment elle fonctionne ?

  4. #4
    Membre expérimenté Avatar de dfiad77pro
    Homme Profil pro
    Responsable Architecture logicielle
    Inscrit en
    Décembre 2008
    Messages
    541
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 35
    Localisation : France, Rhône (Rhône Alpes)

    Informations professionnelles :
    Activité : Responsable Architecture logicielle
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Décembre 2008
    Messages : 541
    Points : 1 729
    Points
    1 729
    Par défaut
    Oui les jours de Windows server 2003 sont comptés 12 ans c'est déjà énorme pour un OS.

    Dans mon entreprise on a 60% de serveur sous Linux (red hat) et le reste sous Windows server 2008R2, la migration s'est faite sans soucis majeur.
    Honnêtement on hésite pas à mettre à jours Red Hat (payant aussi ), je ne voit pas pourquoi on fait tout un foin pour un système qui a 12 ans , il y a un moment faut pas tout attendre de Microsoft...

    vous vous voyez développer une seule version d'une application pendant 12 ans sans aucun changement cassant la compatibilité ?

  5. #5
    Rédacteur
    Avatar de Franck.H
    Homme Profil pro
    Développeur .NET
    Inscrit en
    Janvier 2004
    Messages
    6 951
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 46
    Localisation : France, Haut Rhin (Alsace)

    Informations professionnelles :
    Activité : Développeur .NET
    Secteur : Service public

    Informations forums :
    Inscription : Janvier 2004
    Messages : 6 951
    Points : 12 462
    Points
    12 462
    Par défaut
    Ça c'est simplement pour que tous ceux qui utilisent ce système achètent le nouveau, selon moi c'est purement commercial et basta, c'est typiquement Microsoftient ce genre de chose
    Mon Site
    Ma bibliothèque de gestion des chaînes de caractères en C

    L'imagination est plus importante que le savoir. A. Einstein

    Je ne répond à aucune question technique par MP, merci d'avance !

  6. #6
    Membre chevronné

    Homme Profil pro
    Mentaliste
    Inscrit en
    Mars 2008
    Messages
    872
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Bouches du Rhône (Provence Alpes Côte d'Azur)

    Informations professionnelles :
    Activité : Mentaliste
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Mars 2008
    Messages : 872
    Points : 1 813
    Points
    1 813
    Par défaut
    Citation Envoyé par dfiad77pro Voir le message
    ...Vous vous voyez développer une seule version d'une application pendant 12 ans sans aucun changement cassant la compatibilité ?
    C'est forcément quelqu'un qui n'a jamais géré une entreprise qui parle...
    .I..

Discussions similaires

  1. partager une connexion internet sur windows server 2003
    Par med_med dans le forum Windows Serveur
    Réponses: 11
    Dernier message: 16/06/2013, 21h45
  2. Réponses: 0
    Dernier message: 10/08/2012, 11h33
  3. Réponses: 0
    Dernier message: 31/01/2011, 11h34
  4. Installation d'une BDD oracle sous windows server 2003
    Par ahmedbj dans le forum Installation
    Réponses: 1
    Dernier message: 01/12/2008, 14h30
  5. Runtime error 76 sur windows server 2003 anglais et pas XP
    Par Popaul22 dans le forum VB 6 et antérieur
    Réponses: 3
    Dernier message: 21/08/2008, 01h26

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo