IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

  1. #1
    Chroniqueur Actualités

    Homme Profil pro
    Webmaster
    Inscrit en
    Janvier 2014
    Messages
    1 089
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Webmaster
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Janvier 2014
    Messages : 1 089
    Points : 26 554
    Points
    26 554
    Par défaut Une faille de Java SE permet d’accéder à distance à Windows, Solaris, Linux, et OS X sans authentification
    Une faille de Java SE permet d’accéder à distance à Windows, Solaris, Linux, et OS X sans authentification
    un correctif d’urgence est disponible

    Oracle vient de sortir en urgence un patch afin de corriger une faille présente sur son plug-in Java SE fonctionnant sur les navigateurs. Selon les explications de la firme, « cette vulnérabilité peut être exploitée à distance sans authentification », notamment sur un réseau sans avoir besoin d’utiliser des identifiants tels que le nom d’utilisateur ou le mot de passe de l’utilisateur.

    Pour que cette faille soit exploitée avec succès, ajoute l’éditeur, « un utilisateur non averti exécutant une version [de Java SE] dans un navigateur devra visiter une page web infectée qui exploite cette vulnérabilité ». Et si un tel cas de figure se produisait, cette personne exposerait « la disponibilité, l’intégrité et la confidentialité de son système ».

    Les versions du plug-in affectées par cette faille sont Java SE 7 Update 97, Java SE 8 Update 73 et Java SE Update 74 pour les systèmes d’exploitation Windows, Solaris, Linux, et Mac OS X.

    La faille a été référencée sous le code CVE-2016-0636 et vu sa sévérité, il lui a été assigné le score de 9.3 selon le système d’évaluation des vulnérabilités CVSS (Common Vulnerability Scoring System).

    Toutefois, cette faille ne s’adresse pas aux déploiements de Java sur les serveurs ou les applications autonomes pour poste de travail, car ces derniers chargent et exécutent du code de confiance uniquement. Non plus elle n’affecte pas les logiciels basés sur les serveurs d’Oracle.

    Oracle recommande d’appliquer urgemment le correctif disponible depuis quelques heures. Par ailleurs, même si un patch est disponible, cet épisode ne ferait que renforcer davantage la réputation de plug-in poreux soutenu par plusieurs. À ce sujet, il est sans doute inutile de rappeler des études conduites dans le domaine de la sécurité et qui placent Java en tête de liste parmi les programmes les plus exposés. Le plug-in Flash étant de moins en moins utilisé, il parait évident que les tiers malveillants n'hésiteront pas à se tourner vers ce dernier.

    Aussi, même s’il faut s’attendre à des failles sur le plug-in Java, car la sécurité à cent pour cent n’existant pas, nous osons espérer que la réaction d’Oracle sera toujours prompte afin d’apporter des correctifs pour colmater les brèches détectées sur sa plateforme.

    Source : Oracle

    Et vous ?

    Que pensez-vous de cette faille ? De quoi remettre en cause l’utilisation du plug-in Java ?

    Voir aussi

    Forum Oracle
    Contribuez au club : Corrections, suggestions, critiques, ... : Contactez le service news et Rédigez des actualités

  2. #2
    Rédacteur

    Avatar de SQLpro
    Homme Profil pro
    Expert bases de données / SQL / MS SQL Server / Postgresql
    Inscrit en
    Mai 2002
    Messages
    21 768
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Var (Provence Alpes Côte d'Azur)

    Informations professionnelles :
    Activité : Expert bases de données / SQL / MS SQL Server / Postgresql
    Secteur : Conseil

    Informations forums :
    Inscription : Mai 2002
    Messages : 21 768
    Points : 52 719
    Points
    52 719
    Billets dans le blog
    5
    Par défaut
    Il y a hélas longtemps que la sécurité laisse grandement à désirer chez Oracle !
    La liste des vulnérabilités dans le moteur de base de données Oracle est l'une des pires. Même MySQL fait mieux. En sus les bugs sont corrigés très tardivement.
    Même soucis dans Java qui est une vraie passoire.

    Source NIST.

    A +
    Frédéric Brouard - SQLpro - ARCHITECTE DE DONNÉES - expert SGBDR et langage SQL
    Le site sur les SGBD relationnels et le langage SQL: http://sqlpro.developpez.com/
    Blog SQL, SQL Server, SGBDR : http://blog.developpez.com/sqlpro
    Expert Microsoft SQL Server - M.V.P. (Most valuable Professional) MS Corp.
    Entreprise SQL SPOT : modélisation, conseils, audit, optimisation, formation...
    * * * * * Expertise SQL Server : http://mssqlserver.fr/ * * * * *

  3. #3
    Membre éprouvé
    Homme Profil pro
    Ingénieur développement logiciels
    Inscrit en
    Janvier 2007
    Messages
    697
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 36
    Localisation : France, Calvados (Basse Normandie)

    Informations professionnelles :
    Activité : Ingénieur développement logiciels
    Secteur : High Tech - Produits et services télécom et Internet

    Informations forums :
    Inscription : Janvier 2007
    Messages : 697
    Points : 1 241
    Points
    1 241
    Par défaut
    Comme la plupart des technologies utilisées massivement, forcément Java est une cible principale de recherche de faille. Mais non Java SE n'est pas une grosse passoire comme le laisse pensé le titre de l'article. S'il arrive qu'on trouve des failles dans la version Desktop (comme pour toute techno), 99% des failles concernent le plugin web java (dont il est question ici et qui d'ailleurs est deprecated et sera supprimé dans la prochaine version de java). De plus arrêter moi si je me trompe mais aujourd’hui la plupart des navigateurs désactivent Java par défaut non ?

  4. #4
    Expert éminent sénior

    Homme Profil pro
    Directeur des systèmes d'information
    Inscrit en
    Avril 2002
    Messages
    2 793
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 64
    Localisation : Luxembourg

    Informations professionnelles :
    Activité : Directeur des systèmes d'information
    Secteur : Finance

    Informations forums :
    Inscription : Avril 2002
    Messages : 2 793
    Points : 18 951
    Points
    18 951
    Par défaut
    Citation Envoyé par atha2 Voir le message
    99% des failles concernent le plugin web java (dont il est question ici et qui d'ailleurs est deprecated et sera supprimé dans la prochaine version de java)
    C'est pourtant bien précisé dans l'article qu'il s'agit du plugin, même si c'est utile de le rappeler...
    Ne prenez pas la vie au sérieux, vous n'en sortirez pas vivant ...

  5. #5
    Membre éclairé Avatar de Julien Bodin
    Homme Profil pro
    Devops
    Inscrit en
    Février 2009
    Messages
    474
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 37
    Localisation : France, Calvados (Basse Normandie)

    Informations professionnelles :
    Activité : Devops
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Février 2009
    Messages : 474
    Points : 843
    Points
    843
    Par défaut
    Citation Envoyé par Pierre Louis Chevalier Voir le message
    C'est pourtant bien précisé dans l'article qu'il s'agit du plugin, même si c'est utile de le rappeler...
    Pas dans le titre. Il y a pas mal de monde qui ne va pas au delà.

  6. #6
    Expert éminent sénior Avatar de mnitu
    Homme Profil pro
    Ingénieur développement logiciels
    Inscrit en
    Octobre 2007
    Messages
    5 611
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Marne (Champagne Ardenne)

    Informations professionnelles :
    Activité : Ingénieur développement logiciels
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Octobre 2007
    Messages : 5 611
    Points : 11 252
    Points
    11 252
    Par défaut
    Citation Envoyé par SQLpro Voir le message
    Il y a hélas longtemps que la sécurité laisse grandement à désirer chez Oracle !
    ...
    Microsoft explique les raisons qui ont fait de son chatbot Tay un fan d'Hitler

Discussions similaires

  1. Réponses: 24
    Dernier message: 02/03/2019, 13h06
  2. Réponses: 0
    Dernier message: 23/04/2015, 22h23
  3. Réponses: 11
    Dernier message: 25/06/2014, 17h06
  4. Réponses: 23
    Dernier message: 11/12/2010, 10h57
  5. Réponses: 12
    Dernier message: 07/12/2010, 10h37

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo