Actualité informatique
Test comparatif matériel informatique
Jeux vidéo
Astuces informatique
Vidéo
Télécharger
Services en ligne
Forum informatique
01men
01net Pro Entreprise informatique
Logiciel
Matériel
FAI
Sécurité
Médias
Droit et conso
Techno
Société
Vu sur le Web
Business
Chat

(Mise à jour) Microsoft publie le correctif de son correctif de sécurité

L'éditeur a mis en ligne une mise à jour d'un patch de sécurité qui mettait en danger certains PC équipés de Windows XP.

laisser un avis

Mise à jour (25 août 2006)

La société américaine n'aura finalement pas trop traîné pour rattraper la bourde du correctif de sécurité ' MS06-42 '. Celui-ci créait une menace potentielle de prise de contrôle des PC de certains utilisateurs d'Internet Explorer, via la technique dite de ' buffer overrun '.

Prévue mardi 22 août, la mise à jour de ce patch malencontreux avait été reportée pour raison technique. Elle est désormais disponible sur le site de l'éditeur. Ce dernier invite les utilisateurs à télécharger ce correctif de correctif sans attendre, la faille provoquée par MS06-42 étant jugée ' critique '. Les utilisateurs de Windows XP ayant installé le Service Pack 2 ne sont pas concernés par ce problème de sécurité.

Première publication le 23 août 2006
Une rustine de sécurité de Microsoft rend Explorer vulnérable
Début août, l'éditeur a publié une mise à jour de sécurité, qui, une fois installée, permet une éventuelle prise de contrôle à distance de l'ordinateur. Le ' correctif du correctif ' est toujours attendu.
C'est ce que l'on pourrait communément appeler une tuile. Parmi les douze mises à jour de sécurité publiée début août par Microsoft, la ' MS06-42 ', destinée à corriger plusieurs vulnérabilités du navigateur Internet Explorer, s'est distinguée de la plus paradoxale des façons.
En effet, quelques jours après sa parution, des chercheurs de la société américaine eEye Digital ont constaté que ce ' patch cumulatif ' créait, sur le poste où il s'installait, une faille de sécurité pour les utilisateurs d'Internet Explorer 6.0 Service Pack 1, sur les systèmes d'exploitation Windows XP SP1 et Windows 2000 SP4.
Nouvel élément fâcheux pour Microsoft, qui a admis le problème : la sortie du ' patch du patch ', pourtant attendue hier, mardi 22 août, a été reportée sine die. ' Nous avons rencontré des soucis avec ce correctif et nous avons voulu éviter d'ajouter un problème à un autre problème ', détaille Bernard Ourghanlian, directeur technique et sécurité de Microsoft France.
Dans les faits, la rustine MS06-42 fait ' planter ' brutalement le navigateur sur certains sites et permet, en théorie, grâce à la technique dite du ' débordement de mémoire ' (buffer overrun), à une personne distante d'exécuter du code malveillant sur l'ordinateur. Ce, en amenant son propriétaire sur un site Web doté d'une adresse très longue, utilisant ' la compression et le protocole HTTP 1.1 '.
En France, le Cert-IST, association qui prodigue aux entreprises des services de prévention en matière d'incidents informatiques, a qualifié cette faille de ' moyenne '. ' Nous nous sommes contentés de publier un avis et non de mettre en place une procédure d'alerte, indique Anne-Laure Bouillot, ingénieur sécurité. Notre activité de surveillance n'a pas relevé d'exploitation de cette faille. ' Pour Bernard Ourghanlian également, le danger est minime : ' Il n'y a pas de risque de propagation d'un virus. Il faut qu'un utilisateur soit incité à aller sur un site spécifique. Nous n'avons pas de cas grave à signaler. '

' Pas de logiciel parfait '

En attendant la sortie du correctif pour la MS06-42, Microsoft demande aux utilisateurs d'Internet Explorer d'installer quand même cette mise à jour, mais de désactiver la fonction HTTP 1.1 dans le navigateur. ' Certaines applications qui recourent à ce protocole ne fonctionneront pas ', prévient Bernard Ourghanlian.
Reste une question : comment est-il possible qu'une mise à jour de sécurité, qu'on imagine objet de toutes les vérifications, puisse aboutir à cette situation ubuesque ?
' Il n'est pas possible d'écrire un logiciel parfait, défend Bernard Ourghanlian. Il faudrait étudier tous les scénarios d'attaques possibles et imaginables pour cela. Internet Explorer est écrit en 24 langues, fonctionne sur de nombreuses plates-formes. Et parfois, alors qu'on aimerait procéder à une batterie de tests ?" comme ceux dits de non-régression, qui durent en principe 5 à 6 semaines ?", la publication d'une faille par des experts nous oblige à accélérer la publication d'un correctif. Notre position n'est pas toujours évidente, entre la sécurité des utilisateurs et la volonté de publier un patch qui ait passé un maximum de vérifications. ' Pour l'éditeur, qui fait de la sécurité une priorité, l'épisode n'est vraiment pas le bienvenu.
envoyer
par mail
imprimer
l'article
32 AVIS SUR CET ARTICLE
Répondre
 

Avis sur «(Mise à jour) Microsoft publie le correctif de son correctif de sécurité »

2  
Trier par

 

Vive l'open source :)

de bladexp210 , posté le 23 aout 2006 à 19h51
vraiment je suis content d'avoir migré sur FF et ce depuis longtemps, mais là je suis en extase.
Navigateur :FireFox, verdict IE au placard
Antivirus : Avast + firewall : Sygate Personal Firewall. Resultat bye bye Symantec Internet Security.
De même pour l'Office, l'anti spam, la messagerie, etc.
Resultat final : je suis penard :sol: , pas de problème ntable depuis que je suis au libre.
Maintenant, j'envisage de passer le cap en instalant Ubuntu Linux dans quelques jours après un test sur live CD.
Franchement, les logiciels propriétaires, ça ne mérite pas le prix qu'on paye !
alerter le modérateur


Le dire est plus facile que le faire

de spoutblasé , posté le 24 aout 2006 à 04h24
Tu verras que tu aura bien du mal au début mais le choix d'ubuntu est un bon choix la communauté ubuntu est beaucoup plus accueuillante que la plupart des autres commu!
Notamment sur le chan irc de la team france d'ubuntu. Cela t'evitera de te prendre des réponses à la "bof trop simple ta question t'as qu'a chercher sur un forum"
Bon courage

AMD64 X2+ Ubuntu 64B = Hallucinant de rapidité...
alerter le modérateur


juste un petit detail

de necrosavant , posté le 24 aout 2006 à 09h15
bonjour,
Sygate personal firewall n'est PAS un logiciel libre (je ne pense pas que avast le soit aussi) il est gratuit c'est tout. Sinon tu devrais regarder qui à racheté en 2004 sygate,j'en ai été le premier navré à l'époque vu que j'utilisais ce firewall, et que le repreneur à avertit qu'il ne poursuivrait pas le dev de la version gratuite (qui date de 2004)) http://smb.sygate.com/.
bonne journée
alerter le modérateur


Une rustine de sécurité de Microsoft rend Explorer vulnérabl

de davidgraal , posté le 24 aout 2006 à 09h20
:youpi: Pour AVAST ... merci j 'ai déjà donné... Les logiciels gratuits sont tellement connu des pirates (car le nom est "trop connu") qu' ils n 'ont aucun mal a déjoué les failles de "l 'anti-virus firewall".
Après celui de WANADOO : assez "insipide" ; puis NORTON (lourd) ; "Zone Alarm Sécurity Suite" ( trops de failles dans les mises à jour) et enfin AVAST : tellement "connu"des pirates qu 'il est piraté "à l'aise" ... Je suis passé à e- trust ( avec license)c'est le TOP !!!
alerter le modérateur


réponse à Ch@os

de davidgraal , posté le 24 aout 2006 à 12h31
réponse à Ch@os... rien n'est jamais finit... ! Ceux qui le pensent peuvent aussi penser... que d'autres choses... sont "finies"...? définitivement ? C 'est bien mal penser de la nature humaine et du génie qu'elle sait engendrer pour se renouveler...
alerter le modérateur

 

Microsoft, fous ?

de Jean_Luc , posté le 23 aout 2006 à 19h54
Ils sont fous ! :hurle:

Allez hop, il est temps de se mettre a Firefox !!!
alerter le modérateur

 

Ouai.... bof !

de Toto85459 , posté le 23 aout 2006 à 21h08
J'utilise Firefox
J'utlise Notepad ++
J'utilise videoLan
J'utilise VNC
Tous ces logiciels sont sous licence GNU (Libre)

Et pourtant........
http://www.bashprofile.net/article.php3?id_article=1008
http://www.silicon.fr/articles/16355/La-suite-Open-Office-est-elle-bien-secur(...)

Et pire, la police s'est lancé dans la bataille un peu trop tôt......
http://www.01net.com/article/223507.html

Bref, la sécurité dépend des gens qui écrivent le code et de l'importance qu'ils portent à la sécurité !

Je crois que MS à fait de rélles effort ces derniéres années, c'est indéniable §
Je suis désolé mais Office 2003, VirusScan Entreprise, et Windows SP2, je n'ai pas de virus !

Le probléme n'est pas d'avoir des failles de sécurité parce qu'il y'en aura tout le temps !
Par contre, il ne faut pas que ces failles soient lourdes, compliqués et surtour exorbitantes à déployer sur un parc informatique !

La en effet MS à des effort à faire !

Ce que je reproche à MS, c'est de ne pas dire : il y'aura tout le temps des failles de sécurité, il va falloir vous y habituer!

Heureusement qu'il y'a des failles car sinon il n'y aurait pas d'évolution !
Un peu comme les humains, si nous étions parfait, qu'est ce qu'on s'emmerderai......


alerter le modérateur


Les pieds sur terre

de Heis Spiter , posté le 24 aout 2006 à 10h48
Je suis content de lire un avis comme ça.

Il ne faut pas se voiler la face, même si beaucoup de défenseur du libre le font, les logiciels libres, dont FireFox ne sont dans l'immédiat plus sécurisés qu'Internet Explorer parceque moins utilisés. Le jour où la tendance s'inversera, une pluie de faille de sécurité tombera pour FireFox. C'est comme ça. Lorsqu'on programme un logiciel, on est incapable de bloquer toutes les failles, on ne peut en bloquer que quelque unes, et encore ! Le reste, il faut que ça aille au feu, que ça vive, pour qu'on voir tous les problèmes.

Notez que c'est ce qui arrive maintenant à FireFox qui a un nombre de mises-à-jour de sécurité important depuis un certain temps (1.5.0.5, 1.5.0.4, 1.5.0.3, 1.5.0.1, 1.0.8, 1.0.7, 1.0.5, 1.0.4, 1.0.3, 1.0.2). Les autres corrigeant la stabilité. Sur 15 mises-à-jour (version 1 inclue), 10 sont sur la sécurité.

Tout ça pour dire, quelque soit le développeur, quelque soit ses moyens, la faille de sécurité, tant qu'elle n'a pas été trouvée, on l'ignore. Alors, oui, on pourrait faire des batteries de tests, mais les logiciels ne sortiraient plus, parcequ'il faudrait un temps fou pour les faire. Et puis, il faut être honnête, les pirates ne sont jamais en manque de ressources, et trouveront toujours quelques chose ;).

Le gros problème par contre de Microsoft au niveau des mises-à-jour, c'est de gérer un paquet de systèmes différents. Cette nouvelle faille ne s'applique sur XP SP1 et 2000 SP4. Cela veut dire qu'un détail de ces systèmes a été oublié, ou qu'il aurait déjà fallu avant faire une mise-à-jour pour eux. Pas évident à gérer !
alerter le modérateur


ENCORE CE FUD !!!

de Anti-FUDDEUR , posté le 27 aout 2006 à 11h33
Mais c'est pas possible d'entendre encore aujourdh'ui ce genre d'arguments bidons (IE a plus de failles car il est plus utilisé).

Cet argument est bon à jeter à la poubelle.

Pour ce raisonner : regardons les parts de marchés de IIS et Apache et comparons leurs failles respectives...

De toute façon, ce n'est pas le nombre de failles qui comptes mais surtout la vitesse de réaction de mise à disposition de patch...

et là, ya pas photo, Microsoft est à milles lieux de firefox !

Je ne trouve plus aucune raison qui me ferais utiliser IE (surtout que je suis sous linux depuis des années et que IE est windows Only contrairement à Firefox qui lui est réellement multi-plateforme)...
alerter le modérateur


Encore un gamin boutonneux .

de ChrisX , posté le 28 aout 2006 à 01h03
Bien évidemment qu'il y a plus de failles sous IE qu'ailleurs puisqu'il domine largement le marché !!
Il faut avoir 12 ans comme toi pour sortir le contraire...
Pour sortir à la fin "surtout que je suis sous linux depuis des années" qui est à mourir de rire. Quand on ne sait pas de quoi on parle, on s'abstient...
alerter le modérateur

 

Le comble du patch, ca ne presage rien de bon pour Vista

de iMikado , posté le 24 aout 2006 à 09h19
Des failles de sécurité y en a toujours certes, mais la sortir un patch qui créé une nouvelle faille c'est énorme je trouve, surtout pour une boite qui promet de sortir a la fin de l'année un nouvel OS orienté sécurité :(

A quand un windows basé sur Unix, les systeme actuel les plus stable l'ont compris (sun, linux, Apple) Stable et beaucoup moins de problème de sécurité :)
alerter le modérateur


tu en oublies...

de Ronfladonf , posté le 24 aout 2006 à 12h08
Tu oublies de dire le système GRAND PUBLIC le plus stable..

Tu oublies pas un peu MVS? (entre autres?)


Y en a marre des Trolls qui croient connaitre un peu qqch
alerter le modérateur


Je ne troll pas

de iMikado , posté le 24 aout 2006 à 15h54
J'avais oublié les ... a ma liste entre parenthèse
Et ce n'est pas un troll, j'ai pas sortir windows c'est biip ;)
J'ai juste dit, et je pense pas etre le seul a la penser: pourquoi msoft ne fait pas un os basé sur une structure qui a fait ses preuves : l'unix ou unix-like
C'est pas bibi qui le dit, c'est l'histoire, au regard du nombre de serveur, de stations de travail basé sur cette architecture, on ne peut qu'affirmer sa supériorité en terme de stabilité et de sécurité

Note: aucun os n'est depourvu de faille, mais plus il est vieux, moins y en a, vu qu'on les combles au jour le jour :)

Note2: si apple a su le faire, je vois pas pourquoi une société plus riche en financement et en ingénieur comme Redmond ne serait pas capable de le faire, ca n'a rien de magique ;)
alerter le modérateur


Avis perso...

de Ronfladonf , posté le 25 aout 2006 à 09h17
J'ai subi UNIX-like, Linux-Like et consort.... et tu sais quoi?
Je suis revenu à Windows!

Aussi Incroyable que ca puisse paraitre, Windows, même si il plante, me convient mieux comme système que des trucs ou pour installer un driver correct pour ma radeon, il faut recompiler le noyau 4 fois voire même réécrire le driver moi même...


Le driver pour mon imprimante Canon lui n'existe même pas...

Et ca c'est que 2 exemples parmi un millions d'autres raisons qui m'ont fait revenir

Oui je sais, c'est la faute du constructeur! Mais bon, j'ai pas à subir les mauvaises relations entre les constructeurs (qui de toute facon s'adaptent au système qui prend au moins 80% des Parts de Marché) et la communauté qui développe l'OS que j'utilise à la maison...


Soit dit en passant Linux est quand même excellent, mais, même si il a fait des progrès de ce coté, manque toujours de compatibilité avec des matériels et ... que veux tu? je suis un gamer aussi (MMORPG en particulier)
alerter le modérateur


Linux, avis mitigé

de iMikado , posté le 25 aout 2006 à 11h41
Sur mon portable, a chaque reinstall, j'hesite toujours a remetre un linux (mandrake, unbutu en général, redhat: pas fan) en géneral j'install et puis je le vire pour plusieurs raisons: (le wifi géneralement)
Mais j'ai laissé l'an dernier pendant 8 mois mon portable uniquement sur mandrake 10.1 : j'avais tout le necessaire: firefox, vlc, quanta +, amsn...

Le mieux reste, sur un pc: soit le double boot, soit le live CD quand on a vraiment besoin d'une linux, Dreamlinux en live CD est sympatique comme tout, mandrakelive aussi ;)

Sinon pour le quotidien (multimedia, dev, internet...) je suis sur mac (depuis 2 ans), donc... ;)
alerter le modérateur


Ouaip

de Ronfladonf , posté le 25 aout 2006 à 11h59
Je te rejoins...

Pour l'instant la solution semble est le dual boot
alerter le modérateur


Non testé mais

de Belzebuth_2 , posté le 25 aout 2006 à 16h01
il paraît que tu peux faire tourner un World of Warcraft sous Linux (avec Wine ??), mais je t'accorde que c'est loin d'être le seul MMORPG du marché.
Pour l'histoire des constructeurs, c'est comme les marques de machines à laver qui recommandent C*****, mais trouverait-on normal d'acheter une essence qui ne fonctionnerait que pour telle marque de véhicule ?? Et pour la Radeon, c'est pas de bol mais ATI héberge un petit nid de branleurs (il suffit de repenser aux pilotes qui sortent 1 an après, et surprise, ce sont les mêmes pilotes qu'un an + tôt à l'octet près, si ça c'est pas se payer de la tête de ses clients...)
alerter le modérateur


Effectivement

de Ronfladonf , posté le 25 aout 2006 à 16h11
Pour WoW j'ai vu ce que ca donne... (c'est bien avec WineX)
C'est pas joli joli... Et pour moi Wow (beuark) voila quoi, je suis plus Guild Wars, L2 et COH/COV mais c'est une affaire de gout! :sol:

Maintenant pour les pilotes, je pense que ma prochaine carte sera une nVidia car meme avec une petite perte de perfspar rapport à ATI, leurs drivers évoluent eux!
Bref, on ne va pas épiloguer des heures la dessus

Pour moi LA solution reste un Linux (peu importe la distrib) en dual boot avec un XP pour les jeux uniquement...

Bref, dans l'ensemble on est plutot d'accord
alerter le modérateur

 
 
2  
Trier par

 
32 AVIS SUR CET ARTICLE
Répondre
 
 
 
à lire aussi
SUR LES MÊMES THÈMES
L'iPhone 3.0 disponible dès cet été
' Le Wi-Fi communautaire : satisfaisant et frustrant à la fois '
Internet Explorer 8 à l'épreuve des internautes
Gmail lit les photos et les vidéos
Pour Dailymotion, Nathalie Kosciusko-Morizet n'est pas assez ' Net '
Google montre ce que le moteur V8 de Chrome a dans le ventre
La fin des journaux et l'émergence d'une information à deux vitesses
Le rachat d'Alice pèse sur les résultats de la maison mère de Free
Le turbo du navigateur Opera à découvrir
La bêta de Chrome 2.0 disponible en téléchargement
Orange évoque la suspension d'Orange Sport
Fennec, le Firefox pour mobile, arrive en bêta 1.0
La TNT HD arrive enfin jusqu'à la BBox
Vidéo : la bande dessinée s'invite sur les mobiles
L'iPhone 3.0 disponible dès cet été
La seconde vie des téléphones mobiles
Opérateurs mobiles et FAI priés de revoir leurs tarifs vers les numéros spéciaux
Le nouvel iPod shuffle au c?"ur d'une polémique sur les DRM
De la pub dans certains articles de Google News
Loi antipiratage : ' Les terroristes de l'Internet ne gagneront pas ! '