IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

Google a rendu publique une faille majeure de Windows


Sujet :

Sécurité

  1. #1
    Expert éminent sénior
    Avatar de Coriolan
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Mai 2016
    Messages
    701
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Sarthe (Pays de la Loire)

    Informations professionnelles :
    Activité : Développeur informatique
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Mai 2016
    Messages : 701
    Points : 51 810
    Points
    51 810
    Par défaut Google a rendu publique une faille majeure de Windows
    Google a rendu publique une faille majeure de Windows
    Avant que Microsoft ait publié un correctif de sécurité

    Ce lundi 31 octobre, l’équipe de chercheurs en sécurité informatique de Google a rendu publique une vulnérabilité jugée critique dans Windows. Dans un billet de blog, l’équipe a mis en détail les spécificités de ce bogue permettant aux pirates d’échapper aux sandboxes de sécurité grâce à une faille dans le système win32k. Selon les chercheurs, cette faille serait déjà “activement exploitée”.

    Nom : microsoft_google.jpg
Affichages : 11216
Taille : 29,5 Ko

    Cette révélation vient dix jours après que la firme a prévenu Microsoft de l’existence de la vulnérabilité. N’ayant reçu aucune réponse de la part de la firme de Redmond, aucun patch de sécurité pour régler le problème ni même un avertissement aux utilisateurs, Google a décidé d’agir en public et dévoiler l’existence de cette faille. Seul bémol, Google a déjà déployé un correctif pour les utilisateurs de Chrome, tandis que Windows reste vulnérable.

    Dans le billet de blog, Google a fourni une description générale du bogue de sécurité, permettant aux utilisateurs d’avoir assez d’informations pour se rendre compte de la gravité des possibles attaques, toutefois les cybercriminels n’auront pas assez de détails pour exploiter la faille. Cette vulnérabilité dépend également d’une autre faille dans Adobe Flash, néanmoins ce dernier a été mis à jour le 26 octobre pour adresser ce problème.

    Réaction de Microsoft

    L’initiative de Google a naturellement déplu à Microsoft, la firme n’a pas manqué de critiquer l’attitude de Google et a fait savoir que cette divulgation met en danger la sécurité des consommateurs. Ce n’est pas la première fois que les deux géants sont entrés en conflit à cause de la façon avec laquelle le géant de la recherche divulgue les vulnérabilités repérées. En 2013, Google avait informé que si les failles critiques ne sont pas réparées sept jours après leur signalement, de façon privée par la firme, alors l’entreprise se permettra de les rendre publiques. Un délai très court selon les propres termes de Google à l’époque : « Sept jours est un délai très serré, et cela peut être trop court pour que certaines entreprises mettent à jour leurs produits, mais cela devrait suffire pour qu’elles publient des conseils pour limiter les risques. »

    Les chercheurs de Google conseillent les utilisateurs de Chrome et de Flash de s’assurer qu’ils sont parfaitement à jour ou de les mettre à jour manuellement le cas échéant. Pour les autres, ils n’ont pas défini des consignes à suivre à part d’attendre la disponibilité d’un correctif de Windows. Microsoft a pour sa part donné pour conseil d’utiliser Windows 10 et son navigateur Edge pour une meilleure protection. En effet, la firme a confirmé que les utilisateurs ayant installé Windows 10 Anniversary Update ne sont pas affectés par cette vulnérabilité. Un correctif sera publié le 8 novembre.

    Source : Google - Microsoft

    Et vous ?

    Qu'en pensez-vous ?
    Contribuez au club : Corrections, suggestions, critiques, ... : Contactez le service news et Rédigez des actualités

  2. #2
    Membre expert

    Avatar de Songbird
    Homme Profil pro
    Bidouilleur
    Inscrit en
    Juin 2015
    Messages
    493
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 25
    Localisation : France

    Informations professionnelles :
    Activité : Bidouilleur
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Juin 2015
    Messages : 493
    Points : 3 872
    Points
    3 872
    Billets dans le blog
    8
    Par défaut
    « Sept jours est un délai très serré, et cela peut être trop court pour que certaines entreprises mettent à jour leurs produits, mais cela devrait suffire pour qu’elles publient des conseils pour limiter les risques. »
    C'est un délai serré, mais qui dit que le feedback de Google aurait été pris en compte par Microsoft si ils ne l'avaient pas publié aux yeux de tous pour les pousser à proposer un patch ?
    Avant de poster: FAQ Rust; FAQ Dart; FAQ Java; FAQ JavaFX.
    Vous souhaiteriez vous introduire au langage Rust ? C'est par ici ou ici !
    Une question à propos du langage ? N'hésitez pas à vous rendre sur le forum !


    Pour contribuer à la rubrique, vous pouvez me contacter par MP (Sorry, we're closed!) ou contacter directement la rédaction.

  3. #3
    Expert éminent Avatar de marsupial
    Homme Profil pro
    Retraité
    Inscrit en
    Mars 2014
    Messages
    1 764
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Autre

    Informations professionnelles :
    Activité : Retraité

    Informations forums :
    Inscription : Mars 2014
    Messages : 1 764
    Points : 7 189
    Points
    7 189
    Par défaut
    La faille est en cours d'exploitation.
    Elle est critique : élévation de privilège.
    Même si Flash se meurt, quantité d'utilisateurs finaux ignorent sa perméabilité récurrente.
    Depuis le temps, MS aurait du changer sa politique de patch.
    La loi elle-même exige une meilleure réactivité.

    Devine qui c'est !!!
    Repeat after me
    Le monsieur lutte pour la défense des libertés individuelles et collectives

    Repeat after me...

  4. #4
    Nouveau membre du Club
    Profil pro
    Développeur de jeux vidéo
    Inscrit en
    Janvier 2012
    Messages
    30
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations professionnelles :
    Activité : Développeur de jeux vidéo

    Informations forums :
    Inscription : Janvier 2012
    Messages : 30
    Points : 36
    Points
    36
    Par défaut
    Google vs Microsoft, Microsoft vs Google.

    Au final, l'un comme l'aute se pousse mutuellement à une réactivité ligitime pour l'utilisateur final.

    Qu'ils continuent ansi. Chacun montrant l'autre comme dangereux de par leurs produits constamment mal fini et quasi jamais corrigé...

    Cette fois. Il faut corriger.

    C'est très bien !

  5. #5
    Membre averti Avatar de guigz2000
    Profil pro
    Inscrit en
    Janvier 2009
    Messages
    100
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Janvier 2009
    Messages : 100
    Points : 336
    Points
    336
    Par défaut
    En attendant, les failles d'android ne sont pas corrigées en 7 jours.

  6. #6
    Membre éclairé
    Inscrit en
    Mai 2010
    Messages
    299
    Détails du profil
    Informations forums :
    Inscription : Mai 2010
    Messages : 299
    Points : 879
    Points
    879
    Par défaut
    Citation Envoyé par guigz2000 Voir le message
    En attendant, les failles d'android ne sont pas corrigées en 7 jours.
    Oui, quand on pense à la faille sur le navigateur standard d'android et son "traitement" par Google ça fait sourire.
    "«Les petites filles sont des punks»."

  7. #7
    Membre confirmé
    Profil pro
    Expert technique .NET
    Inscrit en
    Août 2007
    Messages
    272
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations professionnelles :
    Activité : Expert technique .NET

    Informations forums :
    Inscription : Août 2007
    Messages : 272
    Points : 530
    Points
    530
    Par défaut
    Citation Envoyé par David_g Voir le message
    Oui, quand on pense à la faille sur le navigateur standard d'android et son "traitement" par Google ça fait sourire.
    Et il n'y a pas que pour Android ! Pour avoir bosser avec eux pour de l'e-commerce, je peux vous dire qu'ils ont un gros bug sur l'import des données, et quand on leur remonte, on nous dit, quasi-texto, qu'ils sont au courant, mais que vu les parts de marché que l'on perdrait si l'on arrêtait de souscrire à leur service, ils ne corrigeront pas le bug et c'est à nous de nous adapter. Abus de position dominante ...

  8. #8
    Membre confirmé Avatar de LapinGarou
    Homme Profil pro
    R&D Developer
    Inscrit en
    Octobre 2005
    Messages
    341
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Var (Provence Alpes Côte d'Azur)

    Informations professionnelles :
    Activité : R&D Developer
    Secteur : Aéronautique - Marine - Espace - Armement

    Informations forums :
    Inscription : Octobre 2005
    Messages : 341
    Points : 479
    Points
    479
    Par défaut
    En attendant, les failles d'android ne sont pas corrigées en 7 jours.
    +1, sans compter les devices délaissés par les nouveaux OS pour pousser à acheter les dernier smartphones (ça n'est pas seulement un problème de support par le hardware non non non on ne m'aura pas là dessus, suffit de brider les effets visuels ou autres), il y a certainement de quoi se faire un parc d'appareils zombies conséquent pour planifier une attaque...

  9. #9
    Chroniqueur Actualités
    Avatar de Michael Guilloux
    Homme Profil pro
    Data Consultant
    Inscrit en
    Juillet 2013
    Messages
    2 888
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 33
    Localisation : Côte d'Ivoire

    Informations professionnelles :
    Activité : Data Consultant
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Juillet 2013
    Messages : 2 888
    Points : 87 204
    Points
    87 204
    Billets dans le blog
    2
    Par défaut Microsoft : des hackers russes exploitent la faille critique de Windows divulguée par Google
    Microsoft : des hackers russes exploitent la faille critique de Windows divulguée par Google
    un patch est attendu le 8 novembre

    Dans le cadre de sa politique de divulgation des failles de sécurité, le lundi 31 octobre, l’équipe Threat Analysis Group de Google a rendu publique une faille critique affectant Windows. Le problème est que Microsoft n’a pas eu le temps de publier une mise à jour de sécurité pour colmater la brèche. Microsoft n’a eu que dix jours pour publier un patch de sécurité. En général, Google accorde un délai plus long de 60 jours, pour donner suffisamment de temps aux éditeurs pour corriger une faille dans leurs produits. Passé ce délai, les détails de la faille sont divulgués pour inciter l’entreprise à agir rapidement. Mais, lorsqu’il s’agit des problèmes graves, le délai est réduit. Ce fut le cas pour la faille dans Windows que Google a qualifié de critique. En plus, elle serait activement exploitée par des acteurs malveillants, d’après Google, mais par qui ?

    Microsoft a apporté des réponses à cette question et affirmé que des hackers russes exploitent la faille divulguée par Google. Le groupe de hackers appelé Strontium est mieux connu sous le nom de « Fancy Bear » ou APT 28. Il s’agit du même groupe qui serait à l’origine d’une campagne de piratage sans précédent visant à perturber et discréditer les élections présidentes américaines. D’après le service de renseignement américain, ce groupe travaille pour le GRU, l'agence de renseignement militaire russe. Leurs attaques ciblaient le Democratic National Committee (DNC), la plus haute instance du Parti démocrate, ainsi que les services chargés des listes électorales dans plusieurs États, dont l’Arizona et l’Illinois.

    Au début du mois d’octobre, l’administration Obama a d’ailleurs formellement accusé le gouvernement russe d’être impliqué dans ces piratages. Le directeur US du renseignement national et le chef du département de la sécurité intérieure ont également affirmé être « convaincus » de l’implication du gouvernement russe dans des cyberattaques liées à la campagne présidentielle américaine constatées au cours des derniers mois.

    Microsoft dit avoir travaillé avec Google et Adobe pour enquêter sur cette campagne malveillante qui exploite la faille découverte par Google et pour préparer un correctif pour les versions de Windows affectées. C’est pour cette raison que Microsoft estime que « la décision de Google de divulguer ces vulnérabilités avant que les correctifs soient largement disponibles et testés est décevante » et ne pourra qu’exposer les clients à un risque plus élevé.

    « Dans la foulée, les correctifs pour toutes les versions de Windows sont maintenant testés par de nombreux participants de l'industrie », a déclaré Microsoft qui prévoit de publier ces mises à jour le mardi 8 novembre, le jour des élections présidentielles des États-Unis. Sans vouloir établir de lien, Reuters s’est donc demandé si la faille en question n’a pas été exploitée par les hackers russes dans les attaques visant à perturber les élections présidentielles des États-Unis. Reuters n'a pas pu joindre les représentants du FBI ou du département de la Sécurité intérieure des États-Unis pour avoir une réponse à cette question.

    Mise à jour le 09/11/2016 : Comme prévu, le 8 novembre, Microsoft a publié une mise à jour pour corriger la faille divulguée par des chercheurs de Google. D’après la firme de Redmond, cette faille était activement exploitée par les hackers russes derrière la dernière campagne de piratage visant à perturber les élections des États-Unis.

    Il faut préciser que le 8 novembre était le deuxième mardi du mois. Microsoft a donc profité du Patch Tuesday pour publier un correctif la faille. La faille identifiée comme CVE-2016-7255 a été décrite dans le bulletin de sécurité MS16-135 relative à une mise à jour du noyau de Windows. Il s’agit d’une vulnérabilité d'élévation de privilèges dans Win32k affectant toutes les versions de Windows, sauf Windows 10 Anniversary Update. Si les chercheurs de Google l’ont jugée critique, Microsoft l’a classée comme « importante » dans son indice de gravité, c’est-à-dire juste après le niveau « critique ». Les chercheurs de Threat Analysis Group de Google ont également été récompensés pour leur découverte.

    Dans le Patch Tuesday, Microsoft corrige environ 70 vulnérabilités dans Windows, Microsoft Office, Internet Explorer, Microsoft Edge et SQL Server. Les patchs sont décrits à travers 14 bulletins de sécurité.

    Bulletin de sécurité Microsoft MS16-135
    Synthèse des bulletins de sécurité Microsoft de novembre 2016

    Source : Reuters

    Et vous ?

    Qu’en pensez-vous ?

    Voir aussi :

    Google a rendu publique une faille majeure de Windows avant que Microsoft ait publié un correctif de sécurité
    La Russie serait à l'origine d'attaques informatiques contre des organismes du parti des Démocrates visant à influencer les élections aux États-Unis
    États-Unis : la Russie est responsable du piratage du DNC et les cyberattaques liées à la campagne présidentielle américaine
    Contribuez au club : Corrections, suggestions, critiques, ... : Contactez le service news et Rédigez des actualités

  10. #10
    Membre extrêmement actif
    Profil pro
    Développeur
    Inscrit en
    Mars 2012
    Messages
    1 969
    Détails du profil
    Informations personnelles :
    Localisation : Belgique

    Informations professionnelles :
    Activité : Développeur
    Secteur : Communication - Médias

    Informations forums :
    Inscription : Mars 2012
    Messages : 1 969
    Points : 3 375
    Points
    3 375
    Par défaut
    Ils feraient bien mieux de patcher les machines de vote truquées de Soros
    Si la réponse vous a aidé, pensez à cliquer sur +1

  11. #11
    Expert confirmé
    Homme Profil pro
    Développeur .NET
    Inscrit en
    Novembre 2009
    Messages
    2 025
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 34
    Localisation : France, Bouches du Rhône (Provence Alpes Côte d'Azur)

    Informations professionnelles :
    Activité : Développeur .NET

    Informations forums :
    Inscription : Novembre 2009
    Messages : 2 025
    Points : 5 462
    Points
    5 462
    Par défaut
    Citation Envoyé par Michael Guilloux Voir le message
    Sans vouloir établir de lien, Reuters s’est donc demandé si la faille en question n’a pas été exploitée par les hackers russes dans les attaques visant à perturber les élections présidentielles des États-Unis.
    C'est bien connu, il n'y a qu'une seule faille actuellement tout système confondus, et en plus seul les Russes savent l'exploiter.
    C'est à peu prés aussi futé que de se demander si un Guinéen n'est pas actuellement dans un avion direction le Japon...Sauf si derrière les enjeux sont bien plus larges et qu'on prépare les esprits en cas de résultat de scrutin qui ne plait pas!

    Citation Envoyé par hotcryx Voir le message
    Ils feraient bien mieux de patcher les machines de vote truquées de Soros
    Peut etre qu'en réalité, Soros nous fait croire qu'il est pour Clinton et qu'il n'aime pas les Russes, mais qu'en réalité il s'est fait soudoyer par ces derniers (on n'est jamais assez riches!) pour faire développer ces machines à votes sous windows (et comme il n'y a que les Russes qui savent y faire...)!

  12. #12
    MikeRowSoft
    Invité(e)
    Par défaut
    C'est comme penser MAC address et virtual machine. De temps en temps les filtres de réseaux sans fil se font berner. Le câble aussi il parait...

  13. #13
    Membre extrêmement actif
    Profil pro
    Développeur
    Inscrit en
    Mars 2012
    Messages
    1 969
    Détails du profil
    Informations personnelles :
    Localisation : Belgique

    Informations professionnelles :
    Activité : Développeur
    Secteur : Communication - Médias

    Informations forums :
    Inscription : Mars 2012
    Messages : 1 969
    Points : 3 375
    Points
    3 375
    Par défaut
    Le patch arrive le 8 novembre => bien trop tard, après les élections, la porte est entre-temps grande ouverte

    Imaginez la même situation dans un autre contexte:

    "Capitaine, nous avons un trou dans la coque de l'eau rentre dans la cale. Les pompes n'arrivent pas à évacuer l'eau."

    "Je m'en occupe, le 8, cela sera réglé"
    Si la réponse vous a aidé, pensez à cliquer sur +1

  14. #14
    Expert éminent Avatar de marsupial
    Homme Profil pro
    Retraité
    Inscrit en
    Mars 2014
    Messages
    1 764
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Autre

    Informations professionnelles :
    Activité : Retraité

    Informations forums :
    Inscription : Mars 2014
    Messages : 1 764
    Points : 7 189
    Points
    7 189
    Par défaut
    La méthode Trump; après Mickey, on a Donald.
    Repeat after me
    Le monsieur lutte pour la défense des libertés individuelles et collectives

    Repeat after me...

Discussions similaires

  1. Réponses: 10
    Dernier message: 27/10/2017, 10h06
  2. Réponses: 3
    Dernier message: 12/04/2014, 15h08
  3. Réponses: 0
    Dernier message: 29/11/2010, 00h42
  4. Réponses: 12
    Dernier message: 03/11/2010, 15h52
  5. Réponses: 8
    Dernier message: 04/08/2010, 20h14

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo