S'abonner :  Newsletters    Magazines
Logiciel Matériel Télécoms Médias Droit et conso Techno Société Vu sur le Web Business Chat

Vista : fausse faille de sécurité et vraies menaces

Le dernier Windows a été l'objet d'une polémique sur une supposée faille. Les risques liés à Vista se situeraient plutôt du côté des logiciels tiers ou des connexions quasi permanentes.
laisser un avis
envoyer
par mail
imprimer
l'article
partager sur Viadeo
partager sur Facebook
partager sur LinkedIn
partager sur Scoopeo
partager sur Technorati
partager sur Digg
partager sur Delicious
partager sur Google
partager sur Myspace
partager sur Yahoo!

Il y a quelques jours, la découverte d’une supposée faille concernant le nouveau système d'exploitation (OS) de Microsoft, Vista, s’est répandue comme une trainée de poudre sur la Toile.

En prenant l'exemple d'un jeu aussi anodin que Tetris, l'informaticienne Joanna Rutkowska s’étonne sur son blog que Vista impose à l'utilisateur, pour procéder à l'installation, de passer par le compte “ administrateur ”. Et que ce même programme puisse dès lors accéder au noyau. Selon elle, il est anormal et inquiétant d'être contraint par Vista de choisir entre une installation en mode administrateur, ou pas d'installation du tout.

Vista gère en effet deux types de comptes : le compte administrateur qui permet, par exemple, d'installer des logiciels et de modifier des paramètres, et le compte utilisateur qui dispose de droits beaucoup plus restreints. L'OS peut aussi gérer un compte invité.

Par défaut, et pour limiter les risques d’infection ou de mauvaises manipulations (des clés de la base de registre effacées, par exemple), Vista se lance avec le compte utilisateur. Cette décision évite ainsi que les personnes démarrent leur PC en mode administrateur comme c’est trop souvent le cas avec Windows XP, qui, lui n'impose pas le mode utilisateur par défaut.

“ Il ne s’agit pas d’une faille mais d’une aberration dont le coupable est l’UAC (User Account Control ”, explique Hervé Schauer du cabinet spécialisé dans la sécurité informatique HSC. “ Lorsqu’on télécharge un fichier exécutable, l'UAC ne donne pas la possibilité à l'utilisateur de le lancer avec un compte restreint. ” Résultat : pour se simplifier la vie, des utilisateurs pourraient être tentés de désactiver l'UAC en passant par l'utilitaire MSConfig.

Quelques jours après les révélations de Joanna Rutkowska, Mark Russinovich, un expert réputé devenu responsable technique chez Microsoft, s'est efforcé de justifier ce choix sur son blog en avançant qu’il fallait trouver un compromis entre une sécurité renforcée et une utilisation conviviale. Depuis, Joanna Rutkowska a indiqué qu'elle “ comprenait ” ledit compromis. Une opinion partagée par d’autres experts que nous avons consultés.

Le problème des logiciels tiers

S'il n'y a pas de faille avérée, Vista n'est pas pour autant hors de portée. Les risques se trouveraient surtout dans les logiciels tiers (antivirus, PDF, Java…) qui peuvent présenter des vulnérabilités plus ou moins critiques.

En ne tenant pas compte des précautions de programmation conseillées par Microsoft, ces programmes peuvent être à l’origine d’attaques. Des experts l’ont démontré avec une faille touchant un logiciel de Backup de Computer Associates. Lors de la dernière conférence RSA Security, qui a eu lieu à San Francisco début février, certains ont montré comment prendre le contrôle de Vista par cette faille. Un patch a depuis été publié.

L’autre menace est la propension de “ Vista à ouvrir des tunnels de communication. Lorsqu’on installe des gadgets de bureau [des widgets, NDLR] comme la météo ou des flux RSS, ils restent connectés en permanence aux sites tiers. Le risque est que ces sites soient compromis. Or, aujourd'hui la plupart des spécialistes s'accordent à dire que la notion de “site de confiance” n'existe plus avec toutes les intrusions constatées ”, estime Nicolas Ruff du Centre de recherche de la société EADS et spécialiste de Windows.

débat
16 avis d'internautes
Vista : fausse faille de sécurité et vraies menaces
Bref
par Marc77140
le 22/02/2007 18:43:15
Hasta la Vista !
par lili72430_1
le 22/02/2007 23:05:36
vista
par rachet
le 28/02/2007 07:51:24
Failles de sécurité
par Jaguarxk120
le 23/02/2007 00:25:56
Vista, sécurité
par thaijef
le 23/02/2007 08:28:39
Oui bon mais quand même
par cerdagne66
le 23/02/2007 12:00:54
Ca me fait bien rire...
par M.Boissier
le 24/02/2007 12:11:07
Stop le massacre !
par Shuny
le 24/02/2007 14:25:09
Fausse faille de sécurité et vraies menaces
par Jacko73
le 26/02/2007 09:18:24
vista : société de consommation
par iaiane
le 26/02/2007 13:36:23
Windows n'est pas une fatalité!
par Strum89
le 12/07/2007 19:24:38
VISTA
par MER CALME
le 26/02/2007 09:31:49
Eternelles discussions...
par hamedkalbar
le 28/02/2007 10:38:38
Vista ? non...
par X10
le 09/04/2007 16:02:55
RE: Vista: fausse faille de sécurité et vraies menaces
par Cpdjxw
le 09/04/2007 16:43:04
tout est dit ton message
par tourtinet
le 15/07/2007 21:14:41
publicité
débat
16 réactions
 
tout est dit ton message
posté le 15/07/07 à 21:14 par tourtinet
Windows n'est pas une fatalité!
posté le 12/07/07 à 19:24 par Strum89
RE: Vista: fausse faille de sécurité et vraies menaces
posté le 09/04/07 à 16:43 par Cpdjxw
Vista ? non...
posté le 09/04/07 à 16:02 par X10
Eternelles discussions...
posté le 28/02/07 à 10:38 par hamedkalbar
à lire aussi
SUR LES MÊMES THÈMES
Pour NKM, la « société numérique solidaire » vaut bien un atelier
Un ballon dirigeable pour déployer du haut-débit
France Télécom va amener l'ADSL à tous les Auvergnats
Ces communes qui se bougent pour avoir du haut-débit
Ségolène Royal – Nicolas Sarkozy : le débat numérique
Ségolène Royal – Nicolas Sarkozy : le débat numérique
De l'Internet par la prise électrique dans la Vienne
Le spam se porte toujours aussi bien
Black-out sur plusieurs sites français ce jeudi matin
L'antivirus gratuit de Microsoft à l'essai
Données personnelles : Facebook comble une faille de sécurité
Barack Obama va nommer un « Monsieur cybersécurité »
Gare au phishing sur Facebook
Antivirus gratuit : Panda mise sur le cloud computing
Google Chrome 1.0 touché par une faille de sécurité
AVG rend autonome son outil gratuit de détection de liens piégés
Twitter victime d’un pirate de 17 ans
Le mystère Conficker continue d'intriguer les spécialistes
Le réseau électrique des Etats-Unis infiltré par des pirates
Microsoft lance une alerte contre les faux logiciels de sécurité
01Informatique
01 INFORMATIQUE
L'hebdo de référence des décideurs informatiques.
Micro Hebdo
MICRO HEBDO
L'hebdo qui vous simplifie la micro
et Internet.
L'Ordinateur Individuel
L'ORDINATEUR INDIVIDUEL
Le mensuel informatique qui vous informe et vous conseille.
Tous droits réservés © 1999 - 2009 Internext - 01net.