Actualité informatique
Test comparatif matériel informatique
Jeux vidéo
Astuces informatique
Vidéo
Télécharger
Services en ligne
Forum informatique
01men
01Business
Logiciel
Matériel
FAI
Sécurité
Médias
Droit et conso
Techno
Société
Vu sur le Web
Business
Chat

Oracle corrige la faille Java qui menace vos ordinateurs [MàJ]

La vulnérabilité, jugée très critique par les spécialistes en sécurité, découverte dans la version 7 de Java vient d'être corrigée par Oracle.

laisser un avis

Mise à jour du vendredi 31 août 2012

Oracle, qui prévoyait une mise à jour de Java en octobre, a finalement réagi devant l'ampleur de la faille. La société vient de publier un correctif (Java 7 Update 7) disponible sur cette page. Sous Windows, la mise à jour se fait normalement de manière automatique. Nous vous conseillons de l'installer si vous utilisez Java.

Première publication le 28 août 2012
Après l’éradication de Grum, Atif Mushtaq, expert en sécurité du cabinet FireEye, se distingue une nouvelle fois. Il vient de découvrir une faille de sécurité dans la toute dernière version de Java (Java 7 Update 6, aussi appelée Java 1.7) qui permet à un « hacker malveillant » de se connecter à une machine distante.
L’exploit Zero Day a été découvert il y a deux jours, le 26 août, sur un serveur chinois. En résumé, la faille autorise l’installation de code arbitraire à l’aide, par exemple, d’un Applet Java intégré dans une page Web. Il est donc possible de récupérer des informations à l’insu de l’utilisateur. Ou d’exécuter des logiciels malveillants en tâche de fond comme un enregistreur de frappe clavier (un keylogger) ou un logiciel de capture d’écran…

A portée de tous... ou presque

L’exploit a d’abord été utilisé par des pirates de haut vol, a priori, dans un but de cyberespionnage, pour déployer une variante de Poison Ivy, un cheval de Troie. Malheureusement, une PoC (en anglais, Proof of Concept, une preuve de faisabilité) a été publié sur Internet, permettant à des hackers en herbe de réaliser la manipulation à l’aide de logiciels open source en libre téléchargement et d’un zeste de savoir-faire.
La faille est donc considérée comme extrêmement critique par l’ensemble des experts en sécurité. A fortiori parce qu’elle concerne tous les systèmes d’exploitation (Windows, Mac OS X et Linux) et tous les navigateurs (Internet Explorer, Chrome, Firefox et Opera). Des hackers assurent déjà que la faille fonctionne parfaitement avec Firefox sous Ubuntu 10.04 et 12.04, avec Firefox et Internet Explorer sous Windows XP, Vista et 7 et avec Safari sous Mac OS X 10.7 et 10.8. Pour envenimer les choses, les antivirus ne détectent absolument rien…

Le mot d'ordre : désactivez Java !

Pour le moment, Oracle, l’éditeur de Java, n’a pas communiqué sur le sujet et aucun correctif n’est officiellement disponible. Nous avons contacté la société G Data, éditrice de solution de sécurité, qui s’est bien évidemment penchée sur ce problème : elle conseille de désactiver le plugin Java sur tous les navigateurs et de désinstaller le programme Java dans Windows (dans Mac OS X 10.7 et 10.8, ce programme n’est plus installé par défaut).
envoyer
par mail
imprimer
l'article
@01net sur
à lire aussi
SUR LES MÊMES THÈMES
Le langage Java dans le collimateur de l'Anssi
Procès Java : Microsoft, EMC et NetApp soutiennent Oracle
Après les failles Zero-Day, place aux Any-Day
Java : une nouvelle faille zero-day est vendue au marché noir
Oracle corrige des failles de Java mais ce n’est pas suffisant selon des experts
Nouvelle faille zero day, il est urgent de désactiver Java !
Pour Oracle, Java pas bien sur Mac
Sécurité Java : après Flashback, Apple prend des mesures extrêmes
Oracle remet à niveau Java sur Mac OS X, Linux et ARM
L'authentification de MySQL et MariaDB touchée par une vulnérabilité
Selon la justice californienne, Google ne viole pas les brevets Java
Devoxx : affluence de développeurs Java sur Paris
Oracle voulait racheter RIM ou Palm
Les entreprises encore prisonnières de Cobol
Les ventes de serveurs Oracle s’écroulent
L’Inria découvre une faille de sécurité dans Skype
« Il faut mieux valoriser l'expertise des développeurs français »
Mise à jour de sécurité pour Flash Player et Adobe Reader
La révélation publique de failles de sécurité est un délit