IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

Microsoft colmate une faille critique sur OpenType


Sujet :

Sécurité

Vue hybride

Message précédent Message précédent   Message suivant Message suivant
  1. #1
    Chroniqueur Actualités

    Homme Profil pro
    Administrateur de base de données
    Inscrit en
    Mars 2013
    Messages
    9 920
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Canada

    Informations professionnelles :
    Activité : Administrateur de base de données

    Informations forums :
    Inscription : Mars 2013
    Messages : 9 920
    Par défaut Microsoft colmate une faille critique sur OpenType
    Microsoft colmate une faille critique sur OpenType,
    qui permet l'exécution d'un code à distance sur Vista, Windows 7, 8, 8.1, RT et Server

    Un peu plus tôt ce mois, Mateusz Jurczyk du projet Google Zero, Genwei Jiang du spécialiste en sécurité FireEye Inc., et Moony Li de Trend Micro ont découvert une vulnérabilité sur OpenType Font Driver qui pouvait permettre à un attaquant d’exécuter du code à distance dès lors que l’utilisateur ouvre un document spécialement conçu pour cette opération ou visite une page non sécurisée qui embarque des polices OpenType.

    « Une vulnérabilité d'exécution de code à distance existe dans Microsoft Windows lorsque le Windows Adobe Type Manager gère mal les polices OpenType spécialement conçues. Un attaquant qui parviendrait à exploiter cette vulnérabilité pourrait prendre le contrôle intégral du système affecté. Un attaquant pourrait alors installer des programmes, afficher, modifier ou supprimer des données ou même créer de nouveaux comptes dotés de tous les privilèges », a expliqué Microsoft.

    Une vulnérabilité que Microsoft a classée comme étant critique et qui affecte les environnements Vista, Windows 7, Windows 8, Windows 8.1, Windows RT, Windows RT 8.1, Windows Server 2008 et Windows Server 2012. Windows 10 n’a pas été mentionné, l’écosystème semble donc ne pas présenter cette vulnérabilité.

    Microsoft a déployé un correctif d’urgence pour colmater cette faille en modifiant la façon dont Adobe Type Manager Library gère les polices OpenType. « Lorsque ce bulletin de sécurité a été émis, Microsoft avait une information indiquant que cette vulnérabilité était publique, mais ne disposait d'aucune information indiquant si cette vulnérabilité avait été utilisée pour attaquer des clients. Notre analyse a montré que le code d'exploitation pourrait être créé de telle façon qu'un attaquant pourrait systématiquement exploiter cette vulnérabilité ».

    « La plupart de nos clients ont activé le système de mise à jour automatique et n’auront donc pas à entreprendre quoique ce soit parce que la mise à jour sera téléchargée et installée automatiquement », précise Microsoft. Pour ceux qui n’ont pas activé le système de mise à jour automatique ou qui installent les mises à jour manuellement, il vous suffit de vous rendre à la liste des logiciels infectés ; des liens sont disponibles pour vous permettre de télécharger et d'installer ces mises à jour.

    Source : Microsoft (bulletin de sécurité) , Microsoft (remerciements pour les découvertes de vulnérabilité)
    Contribuez au club : Corrections, suggestions, critiques, ... : Contactez le service news et Rédigez des actualités

  2. #2
    Rédacteur
    Avatar de imikado
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Décembre 2006
    Messages
    5 239
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 43
    Localisation : France, Val de Marne (Île de France)

    Informations professionnelles :
    Activité : Développeur informatique
    Secteur : Finance

    Informations forums :
    Inscription : Décembre 2006
    Messages : 5 239
    Billets dans le blog
    17
    Par défaut
    La c'est une bonne nouvelle pour W10 home: ce type de correction sera appliquée ASAP
    Framework php sécurisé et simple à prendre en main avec générateur web http://mkframework.com/ (hebergé sur developpez.com)
    Mes cours/tutoriaux

  3. #3
    Membre émérite Avatar de Etre_Libre
    Profil pro
    Inscrit en
    Juillet 2010
    Messages
    752
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Juillet 2010
    Messages : 752
    Par défaut
    Sur les anciens Windows, ça se serait appliqué aussi, dès l'extinction du PC comme souvent, les gens ne valident pas volontairement les mises à jour mais elles se faisaient déjà

  4. #4
    Rédacteur
    Avatar de imikado
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Décembre 2006
    Messages
    5 239
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 43
    Localisation : France, Val de Marne (Île de France)

    Informations professionnelles :
    Activité : Développeur informatique
    Secteur : Finance

    Informations forums :
    Inscription : Décembre 2006
    Messages : 5 239
    Billets dans le blog
    17
    Par défaut
    Pas si ils ont désactivé windows update (en automatique)
    Framework php sécurisé et simple à prendre en main avec générateur web http://mkframework.com/ (hebergé sur developpez.com)
    Mes cours/tutoriaux

  5. #5
    Membre émérite Avatar de Etre_Libre
    Profil pro
    Inscrit en
    Juillet 2010
    Messages
    752
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Juillet 2010
    Messages : 752
    Par défaut
    Pour un particulier c'est extrèmement rare, généralement ce type de personne ne sait même pas où c'est pour appliquer un réglage.

    Par contre pour l'utilisateur avancé, ce mode forcé va être vraiment problématique...

  6. #6
    Rédacteur
    Avatar de imikado
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Décembre 2006
    Messages
    5 239
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 43
    Localisation : France, Val de Marne (Île de France)

    Informations professionnelles :
    Activité : Développeur informatique
    Secteur : Finance

    Informations forums :
    Inscription : Décembre 2006
    Messages : 5 239
    Billets dans le blog
    17
    Par défaut
    1. Pour les licences piratés, c'est souvent le cas
    2. Certains constructeurs les désactivent (dernier exemple ici : http://www.developpez.com/actu/86858...lotes-idoines/)
    Framework php sécurisé et simple à prendre en main avec générateur web http://mkframework.com/ (hebergé sur developpez.com)
    Mes cours/tutoriaux

Discussions similaires

  1. Réponses: 13
    Dernier message: 21/08/2010, 10h22
  2. Réponses: 10
    Dernier message: 13/06/2010, 21h08
  3. Réponses: 72
    Dernier message: 23/12/2009, 17h18
  4. Réponses: 72
    Dernier message: 23/12/2009, 17h18
  5. Réponses: 3
    Dernier message: 05/12/2009, 11h58

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo