A la une 18/01/2010 à 12h10

Alerte sur Internet Explorer : Google est victime et gagnant

François Krug | Journaliste Rue89


L’alerte vient du gouvernement : évitez Internet Explorer et optez pour la concurrence. La cyber-attaque chinoise contre Google aurait en effet révélé les failles du navigateur de Microsoft. Finalement, c’est une bonne nouvelle pour Google : cet avertissement officiel pourrait inciter les internautes à adopter son navigateur Chrome.

Le bulletin d’alerte du Certa, le Centre d’expertise gouvernemental de réponse et de traitement des attaques informatiques, porte sur les versions 6, 7 et 8 d’Internet Explorer. Il date de vendredi mais il est toujours d’actualité, nous a confirmé un porte-parole.

Principale recommandation : « Dans l’attente d’un correctif de l’éditeur [...], l’utilisation d’un navigateur alternatif » aux versions 6, 7 et 8 d’Internet Explorer. En Allemagne, l’Office fédéral pour la sécurité informatique a lancé le même avertissement.

« Un peu violent » selon Microsoft

Ce n’est pas la première alerte sur Internet Explorer. Cette fois-ci, le Certa s’inquiète des attaques massives lancées contre Google, la semaine dernière. Des attaques venues de Chine et qui auraient été rendues possibles par la « vulnérabilité » d’Internet Explorer.

Bernard Ourghanlian, directeur technique et sécurité de Microsoft France, admet l’existence de failles, mais elles concernent selon lui une seule des trois versions d’Internet Explorer mentionnées dans le bulletin d’alerte du Certa :

« Cette recommandation est un petit peu violente, elle aurait pu être un peu plus nuancée (...). La seule version vulnérable est Internet Explorer 6, qui est utilisée par 10% à 15% des internautes. Même si des vulnérabilités sont possibles pour toutes les versions, on ne connaît aucune attaque couronnée de succès pour Internet Explorer 7 et 8. »

Microsoft affirme qu’il est en train de corriger le problème, et une mise à jour d’Internet Explorer sera téléchargeable « dès que possible ».

Chrome en manque de notoriété

Parmi les navigateurs « alternatifs » figure justement celui de Google, Chrome. Coïncidence : le moteur de recherche vient de lancer une campagne de pub pour son navigateur. L’alerte du Certa pourrait lui donner un petit coup de pouce.

Chrome a été lancé en novembre 2008, mais il n’a pas encore décollé. En décembre, selon les chiffres de Net Applications, Internet Explorer et Firefox dominaient encore largement le marché des navigateurs :

  • Internet Explorer (Microsoft) : 62,69%
  • Firefox : 24,61%
  • Chrome (Google) : 4,63%
  • Safari (Apple) : 4,46%
  • Opera : 2,40%

Chrome est plus minimaliste qu’Internet Explorer ou Firefox. Pour Google, c’est justement la garantie d’une navigation plus simple et plus rapide. Les riverains de Rue89 avaient rendu un verdict mitigé sur les performances de Chrome.

Mis à jour le 18/01/10 à 16h10 : interview du directeur technique et sécurité de Microsoft France, et correction du premier paragraphe qui expliquait que Chrome pourrait « enfin décoller » (comme le note Alt-Z, Chrome approche tout de même des 5% de parts de marché et se classe à la troisième place).

  • 22445 visites
  • 145 réactions
Vous devez être connecté pour commenter : or inscrivez-vous
  • geff
    geff
    www.ecapote.com
    • Posté à 12h17 le 18/01/2010
    • Internaute 17855
      www.ecapote.com

    Conseiller chrome, c’est un peu comme conseiller à la CIA d’utiliser une base du KGB, niveau confidentialité, au vu des conditions d’utilisation ahurissante de ce navigateur, ca laisse dubitatif.

    • I.P
      I.P répond à geff
      Flat4
      • Posté à 12h30 le 18/01/2010
      • Internaute 25391
        Flat4

      Mais heureusement il n’y a pas que Chrome dans la vie, il y a Chromium aussi.
      Chromium est libre et il y a déjà un fork qui supprime tous les mouchards de Google : Lien

      • NEMROD34
        NEMROD34 répond à I.P
        Contre ce qui est pour.
        • Posté à 12h37 le 18/01/2010
        • Internaute 30760
          Contre ce qui est pour.

        Je me rends sur la page donnée ci-dessus :
        - Un appel au don.
        - une pub price minister.
        Super ... Ça donne envie ...

         
        • I.P
          I.P répond à NEMROD34
          Flat4
          • Posté à 12h38 le 18/01/2010
          • Internaute 25391
            Flat4

          Quelle honte hein !
          Ce n’est pas sur wikipedia qu’on verrait des appels aux dons ou sur sourceforge qu’on verrait des pubs.

          • obey-
            obey- répond à I.P
             : -\
            • Posté à 13h09 le 18/01/2010
            • Internaute 66286
               : -\

            Ca n’est quand meme pas la meme chose, l’appel aux dons pour une diffusion de la connaissance, pour des projets de logiciels libre et/ou opensource ne me choque pas.

            • I.P
              I.P répond à obey-
              Flat4
              • Posté à 13h11 le 18/01/2010
              • Internaute 25391
                Flat4

              Ça tombe bien c’est un projet opensource... merci de lire la prochaine fois avant de commenter.

              • Gero
                Gero répond à I.P
                Intermittent de l'éducation
                • Posté à 15h31 le 18/01/2010
                • Internaute 101047
                  Intermittent de l'éducation

                ET dire que Firefox était open-source à ses débuts ...

                • jojo1er
                  jojo1er répond à Gero
                  27 mars 2010 - No Sarkozy Day
                  • Posté à 15h51 le 18/01/2010
                  • Internaute 10521
                    27 mars 2010 - No Sarkozy Day

                  Lien

                  Voilà des débuts qui durent...

                  Jojo1er, ...

                  • I.P
                    I.P répond à jojo1er
                    Flat4
                    • Posté à 19h37 le 18/01/2010
                    • Internaute 25391
                      Flat4

                    Je pense qu’il ne parlait pas du code mais qu’il s’agissait d’un début de troll sur les problèmes de branding de firefox dont l’utilisation n’est pas libre.

        6 autres commentaires
    • NEMROD34
      NEMROD34 répond à geff
      Contre ce qui est pour.
      • Posté à 12h35 le 18/01/2010
      • Internaute 30760
        Contre ce qui est pour.

      Je l’utilise depuis sa sortie :
      Je n’ai pas été emprisonné, on ne m’a pas agressée, je ne suis pas sur écoute ni rien, on ne m’a rien volé ect ect.
      Il faut dire que je n’ai rien de top secret aussi ...
      Avec n’importe quel navigateur on est traçable via l’ip, les logs des serveurs des sites qu’on visite et un tas de choses.

      Sinon c’est un très bon navigateur, rapide, avec l’essentiel pour naviguer correctement (pour développer et un tas d’autres choses j’ai les outils dédiés), toujours en développement, ne posant aucun problème avec aucun site.
      Bref adopté depuis le début, et toujours sans le moindre inconvénient au contraire.

      • Nimch
        Nimch répond à NEMROD34
        écololibriste
        • Posté à 12h43 le 18/01/2010
        • Internaute 84917
          écololibriste

        « Je n’ai pas été emprisonné, on ne m’a pas agressée, je ne suis pas sur écoute ni rien, on ne m’a rien volé ect ect. »

        Ça me fait penser au type qui dit « mais non, un antivirus c’est pas utile regardez moi je n’en ai pas et j’ai pas de virus ».

        C’est sûr que Chrome ne va pas vous prévenir par pop-up chaque fois qu’il envoie vos coordonnées bancaires je ne sais où... ça serait un peu trop visible !

         
        • bozox
          bozox répond à Nimch
          • Posté à 13h55 le 18/01/2010
          • Internaute 28752

          Ben oui, un antivirus ça sert à rien, je fais de l’informatique depuis 1988 et jamais je n’ai eu besoin d’antivirus, et jamais je n’ai eu de virus...

          • Nimch
            Nimch répond à bozox
            écololibriste
            • Posté à 13h58 le 18/01/2010
            • Internaute 84917
              écololibriste

            J’avais oublié de préciser sous Windows. Si vous êtes comme moi sous linux évidement ça s’applique moins.

            • bozox
              bozox répond à Nimch
              • Posté à 12h29 le 19/01/2010
              • Internaute 28752

              Moins que moins ; -)

          • sobriquet
            sobriquet répond à bozox
            Courageux anonyme
            • Posté à 14h25 le 18/01/2010
            • Internaute 26884
              Courageux anonyme

            En effet, c’est le développement d’internet qui a accentué l’utilité des antivirus, donc avant 1995, on s’en passait très facilement. Personnellement, j’ai dû commencer à utiliser un antivirus vers 1998-99. J’avais déjà chopé quelques saletés avant, mais je dévérolais manuellement.

            Aujourd’hui, ne pas utiliser d’antivirus sous Windows, c’est non seulement courir un certain risque (mais chacun prend ses responsabilités), mais en plus, c’est potentiellement nuire à tout le réseau. Car alors, rien ne vous assure que vous ne possédez pas un PC zombie comme il en existe des millions dans le monde ?

            Ces PCs sont entre autres utilisés pour des campagnes de spam. Des personnes malveillantes peuvent aussi, par le biais de logiciels spécialisés, prendre le contrôle de milliers de PCs zombies pour disséminer des logiciels malveillants, ou provoquer des attaques collectives très violentes sur des serveurs (DDOS).

            Donc rendez nous service, protégez vous !

            • I.P
              I.P répond à sobriquet
              Flat4
              • Posté à 15h07 le 18/01/2010
              • Internaute 25391
                Flat4

              J’ai un scoop, la protection des antivirus est très relative et est surtout là pour vous rassurer plus que pour être efficace...

              • Nimch
                Nimch répond à I.P
                écololibriste
                • Posté à 16h00 le 18/01/2010
                • Internaute 84917
                  écololibriste

                Généralité sans fondement : tout dépend de l’OS utilisé, de l’antivirus, etc... C’est sûr que le couple Windows/Norton par exemple ne me donnerait pas très confiance. Enfin bon Windows est déjà à lui tout seul un bon gros virus donc ça relativise...

                • I.P
                  I.P répond à Nimch
                  Flat4
                  • Posté à 17h22 le 18/01/2010
                  • Internaute 25391
                    Flat4


                  Enfin bon Windows est déjà à lui tout seul un bon gros virus donc ça relativise...

                  Et vous m’accusez de faire des généralités sans fondement ?
                  Le seul rempart efficace contre les virus c’est d’utiliser un système peu répandu qui n’intéresse pas les créateurs de virus. Si demain Linux remplace Windows sur tous les ordinateurs du monde vous verrez qu’il ne s’écoulera pas 24 heures avant qu’un worm vienne s’en occuper.

                  Allez donc lire ça au lieu de balancer des généralités de gamin de vingt ans, ça vous instruira :

                  Lien

                  • Nimch
                    Nimch répond à I.P
                    écololibriste
                    • Posté à 19h05 le 18/01/2010
                    • Internaute 84917
                      écololibriste

                    Oui enfin sauf que des arguments pour dire que Windows est un gros virus a lui tout seul j’en ai une caisse pleine hein... On peut parler des infos qu’il envoie sans vous le demander chez MS, on peut parler de leur système de fichiers tout pourri, on peut parler de la place qu’il prend sur le disque, de la mémoire qu’il utilise, etc, etc.

                    Sinon vous avez raison sur l’argument du nombre d’utilisateurs : il est évident que ça joue sur l’intérêt des créateurs de virus. Par contre vous ne m’enlèverez pas de l’idée que GNU/Linux est bien plus robuste. Et ce n’est pas des généralités de gamin de 20 ans pépé !

                    Enfin voilà j’ai pas trop envie de me justifier pendant 2 plombes sur les avantages de GNU/Linux vs Windaube. Chacun son truc. Si certains préfèrent utiliser des outils moins performants, plus obscures mais plus chers : libre à eux !

                    • I.P
                      I.P répond à Nimch
                      Flat4
                      • Posté à 19h27 le 18/01/2010
                      • Internaute 25391
                        Flat4


                      Par contre vous ne m’enlèverez pas de l’idée que GNU/Linux est bien plus robuste.

                      Vous avez lu mon article donné ci-dessus ? Enfin après si on touche à des problèmes de foi, je laisse tomber...
                      C’est grâce à des discours comme le votre qu’on voit de plus en plus de serveurs Linux installés avec les pieds par des incompétents qui croient que « linux c’est sékioure » et se font r00ter en moins de temps qu’il faut pour le dire.

                      Et puis ce qui est très rigolo dans tout ça, c’est que vous me classez dans les windowsiens pro Microsoft parce que je n’achète pas vos arguments d’autorité à deux balles.

                    • bozox
                      bozox répond à Nimch
                      • Posté à 12h32 le 19/01/2010
                      • Internaute 28752

                      Le 1er argument selon lequel Windows est un virus, c’est qu’une fois qu’on l’installe, il y a 1000 autres virus qui arrivent... En fait c’est un cheval de Troie.

                  • bozox
                    bozox répond à I.P
                    • Posté à 12h31 le 19/01/2010
                    • Internaute 28752

                    Linux est majoritaire sur les serveurs, donc pour planter le web il vaudrait mieux faire des worms sous Linux. Ah ben c’est bizarre, y’en a pas (en circulation en tout cas).

                    • I.P
                      I.P répond à bozox
                      Flat4
                      • Posté à 17h01 le 19/01/2010
                      • Internaute 25391
                        Flat4


                      Linux est majoritaire sur les serveurs, donc pour planter le web il vaudrait mieux faire des worms sous Linux. Ah ben c’est bizarre, y’en a pas (en circulation en tout cas).

                      Et un point clueless, un.

                      Le grand jeu de ces derniers mois, brute forcer des mots de passe de comptes sur des machines Linux mal administrées. Ben oui quoi, c’est saikioure Linux, pas la peine de faire attention aux mots de passe moisis et au sshd qui tourne par défaut sur presque toutes les distributions.

                      Lien

                      Un joli botnet de serveurs Linux :
                      Lien

                      Et vous savez, il n’y a strictement aucun intérêt à prendre le contrôle des serveurs pour « planter le web » alors qu’il y a des millions de machines clientes mal sécurisées par des utilisateurs naïfs qui ne demandent qu’à vous prêter leur bande passante pour faire un dDos sur qui vous voulez.

        • raginwulf
          raginwulf répond à Nimch
          • Posté à 22h14 le 18/01/2010
          • Internaute 97052

          « C’est sûr que Chrome ne va pas vous prévenir par pop-up chaque fois qu’il envoie vos coordonnées bancaires je ne sais où » :
          Mouais, faut pas exagérer non plus dans la paranoïa. C’est quoi la prochaine étape, Chrome envoie votre ADN pour que les aliens l’étudie ?
          Si quelqu’un parvient à accéder aux données personnelles de l’utilisateur via Chrome, il sera certainement en mesure de le faire via un autre navigateur.

          • Nimch
            Nimch répond à raginwulf
            écololibriste
            • Posté à 09h26 le 19/01/2010
            • Internaute 84917
              écololibriste

            Point de paranoïa ! Aviez-vous lu les premières conditions générales d’utilisation lors de l’install de chrome ? « J’autorise Google à utiliser tout ce qui passe par Chrome » en gros...

        • NEMROD34
          NEMROD34 répond à Nimch
          Contre ce qui est pour.
          • Posté à 11h03 le 19/01/2010
          • Internaute 30760
            Contre ce qui est pour.

          Disons que si tu me démontres qu’il fait ça je m’en occuperais.
          Là c’est pus proche de la légende urbaine qu’autre chose.
          J’ai entendu dire que des jeunes filles c’étaient retrouvées déflorées après avoir utilisé chrome ..

          • Nimch
            Nimch répond à NEMROD34
            écololibriste
            • Posté à 11h48 le 19/01/2010
            • Internaute 84917
              écololibriste

            Évidement j’exagère un peu mais avais-tu lu les premières conditions générales d’utilisation lors de l’install de chrome ? « J’autorise Google à utiliser tout ce qui passe par Chrome » en gros... Perso ça ne me convient pas donc poubelle !

            • NEMROD34
              NEMROD34 répond à Nimch
              Contre ce qui est pour.
              • Posté à 08h39 le 20/01/2010
              • Internaute 30760
                Contre ce qui est pour.

              Rien de plus que la plus part des logiciels utilisés, je n’ai pas plus de spam qu’avant (c’est peut-être même l’inverse), et toujours rien de top secret qu’on pourrait utiliser contre moi.
              Dans le principe je ne trouve pas ces conditions générales bien, dans les faits franchement aucun problème, je ne suis qu’un internaute parmi d’autres.

  • I.P
    I.P
    Flat4
    • Posté à 12h22 le 18/01/2010
    • Internaute 25391
      Flat4

    Ce qu’il faudrait un jour mettre dans la tête des gens c’est que TOUS les navigateurs ont des failles de sécurité. On parle de logiciels extrèmement complexes constitués de millions de lignes de code. Je crois me souvenir qu’à lui seul Firefox contient autant de lignes que le tiers de tout le code du noyau Linux.

    Donc IE, Firefox, Opera, Chrome, etc aucun n’est intrinsèquement plus sûr qu’un autre dans sa dernière version à jour.

    Après concernant IE il y a encore beaucoup de monde qui utilise IE6 qui est un vieux tromblon bourré de failles, la faute à Microsoft qui a abandonné le développement un sacré bout de temps. IE7 est un peu mieux, IE8 est correct.

    La seule différence notable entre tous ces navigateurs est le délai pour obtenir des patchs, et là dessus Microsoft est un peu à la ramasse comparé aux autres.

    • Nimch
      Nimch répond à I.P
      écololibriste
      • Posté à 19h14 le 18/01/2010
      • Internaute 84917
        écololibriste

      Tous les navigateurs ont des failles de sécurité mais IE est celui qui en a le plus et celui chez qui elles sont corrigées le moins vite. Donc suivez les conseil de I.P. : utilisez IE ! Logique !

      Pour le respect des normes w3c c’est ici : Lien
      IE : 32% quand tous les autres sont à 90% de respect de la norme... Utilisez IE on vous dit !

      • I.P
        I.P répond à Nimch
        Flat4
        • Posté à 19h22 le 18/01/2010
        • Internaute 25391
          Flat4


        Donc suivez les conseil de I.P. : utilisez IE ! Logique !

        Je n’ai JAMAIS conseillé d’utiliser IE. Je dis juste que vos arguments pour ne pas l’utiliser ne tiennent pas la route.

         
        • Nimch
          Nimch répond à I.P
          écololibriste
          • Posté à 09h35 le 19/01/2010
          • Internaute 84917
            écololibriste

          Mon premier argument est : c’est pas libre et il existe un équivalent libre (plus performant) donc je jette. Ça tient la route ?

          • I.P
            I.P répond à Nimch
            Flat4
            • Posté à 10h02 le 19/01/2010
            • Internaute 25391
              Flat4

            Je ne suis toujours pas d’accord sur le « plus performant ». Par exemple il n’y a toujours pas de séparation des différents tabs en processus distincts sur firefox...
            Enfin bref, vous teniez un bon argument sur la fin avec le respect des normes, même si c’est un peu cocasse de mettre l’héritier spirituel de Netscape en face comme champion.

            • Nimch
              Nimch répond à I.P
              écololibriste
              • Posté à 10h36 le 19/01/2010
              • Internaute 84917
                écololibriste

              Bon on va pas discuter IE vs Firefox pendant des jours hein ?

              Pour moi Firefox est plus performant que IE. En plus sur ma Debian je vous avoue que IE tourne pas super.

              Oui d’accord les différents onglets ne sont pas séparés en processus distincts. Ça sera dans la prochaine version bon. Je vous avoue que ça ne me gêne pas trop car Firefox restaure très bien tous les onglets en cas de plantage. En passant vous me rappeler depuis combien de mois IE a des onglets ? (mdr)

              Dernièrement je n’ai jamais affirmé que Firefox était le champion du w3c. J’ai juste dit que IE était à la ramasse.

              C’est bon on a finit ?

        3 autres commentaires
  • yalienx
    • Posté à 12h26 le 18/01/2010
    • Internaute 66859

    Je pense que tous les navigateurs ont des failles de sécurité. Alors conseiller Chrome plutôt que IE, pour moi, c’est bonnet blanc et blanc bonnet !

    Perso, j’utilise Safari (sur Mac à la maison) et Firefox (au bureau) ou IE (au bureau pour l’intranet surtout). J’ai essayé Chrome sans le trouver révolutionnaire, et donc pas adopté.

    Mais soyons clairs : tous ont des problème de sécurité et mon choix n’est pas lié à des questions de sécurité !

    • Dede11
      Dede11 répond à yalienx
      Desinformaticien
      • Posté à 12h45 le 18/01/2010
      • Internaute 98311
        Desinformaticien

      Bonjour,

      Oui et non, un noyau de SED a toujours moins de code qu’une application avec une interface utilisateur sophistiquée. C’est même la raison d’être des SED robustes.

      (Erreur de réponse, voir I.P.)

  • Dede11
    Dede11
    Desinformaticien
    • Posté à 12h41 le 18/01/2010
    • Internaute 98311
      Desinformaticien

    Il faut aussi tenir compte de IE embarqué dans des applications par l’intermédiaire des « ActiveX ».

    Trop d’applications « professionnelles » utilisent IE comme moteur d’affichage des pages HTML.

  • Lauvergnate
    Lauvergnate
    Gardienne du bon goût
    • Posté à 12h45 le 18/01/2010
    • Internaute 99381
      Gardienne du bon goût

    la faille d’IE est une faille connue depuis longtemps et régulièrement patchée sans succès.
    c’est une faille d’url buffer overflow.

    lorsque l’url est trop longue on peut arriver à passer des commandes (javascript ou autre)
    mais cela n’est possible que si les serveurs ne sont pas correctement configurés
    l’attaque des comptes gmails chinois n’a été possible que parce que les serveurs de google n’étaient pas correctement protégés ! !

    microsoft se défend en disant qu’il suffit de passer l’option de sécurité au maximum, désactiver javascript, activeX etc..autant ne pas naviguer sur le web !
    le problème de IE c’est qu’il est trop lié au système d’exploitation, à la différence de firefox qui n’est qu’une application.

    le gouvernement a bon dos de conseiller des navigateurs alternatifs, comme toujours ils sont un peu largués question web.
    et si c’était juste microsoft qu’il fallait déconseiller ?
    linux c’est pas mal aussi.

    sinon les spyware, les antivirus, les firewall, c’est fait pour les rats ?
    faudrait peut-être reprendre les bases déjà.

    conclusion perso : Google n’admettra pas s’être fait blousé en beauté par des amateurs, il préfère mettre en avant une faille IE rendue possible par leur manque de précautions, et mettre en avant leur nouveau navigateur.

    je déconseille personnellement gg chrome, s’ils sont pas capables de sécuriser leurs serveurs ça sert à rien.

    signé Lauvergnate, jument de compet’, webmaster à ses heures perdues et accessoirement heureuse utilisatrice de firefox.

    • Dede11
      Dede11 répond à Lauvergnate
      Desinformaticien
      • Posté à 12h48 le 18/01/2010
      • Internaute 98311
        Desinformaticien

      Ce qui est drôle, si vous avez raison, c’est que l’on parle d’une faille inconnue de IE.

      • Lauvergnate
        Lauvergnate répond à Dede11
        Gardienne du bon goût
        • Posté à 13h02 le 18/01/2010
        • Internaute 99381
          Gardienne du bon goût

        elle est connue

        voir ici

        Lien

        edit : c’est de l’SQL injection par buffer overflow, ça marche très bien sur les serveurs IIS en ASP

        faites vos recherches ;)

         
        • jmax
          jmax répond à Lauvergnate
          • Posté à 14h15 le 18/01/2010
          • Internaute 3111

          quelle assurance !
          les gars du CERT affirment qu’elle n’est pas connue, les gars de Google affirment qu’elle est nouvelle (et il y a de sacré pointures dans l’équipe) et toi, tu soutiens mordicus que c’est cette faille corrigée depuis belle lurette ?
          bravo : -)

          PS : au fait, il a été précisé que c’est l’utilisation d’un virus qui faisait sauter l’IE du PC infecté, en l’occurrence celui du dissident chinois qui n’avait pas fait attention

          • moumousganou
            moumousganou répond à jmax
            etudiant
            • Posté à 14h22 le 18/01/2010
            • Internaute 102112
              etudiant

            Tout a fait d’accord avec vous. La faille est la CVE-2010-0249 qui est une nouvelle faille. De plus elle n’a rien a voir avec une injection SQl. Ici l’attaque est déclenchée lors de la visite d’un site malveillant. Cette faille n’a donc absolument rien a voir avec une mauvaise configuration des serveurs de google. D’un point de vue plus général la plupart de ces failles permettent d’obtenir le même niveau de privilège que l’utilisateur. C’est à dire que le navigateur web, quel qu’il soit, doit être lancé depuis un compte disposant de droits limités, ou au travers d’une application telle que dropmyrights ( Lien) qui permet le fonctionnement du navigateur (ou de toute autre application ) avec le plus bas niveau de privilège.

            • Lauvergnate
              Lauvergnate répond à moumousganou
              Gardienne du bon goût
              • Posté à 22h11 le 18/01/2010
              • Internaute 99381
                Gardienne du bon goût

              Vous y croyez vous à l’improbable coïncidence qui voudrait que tout les dissidents chinois disposant d’un compte gmail aient tous visités ce site malveillant et aient tous oublié d’activer leur firewall, leur antivirus et leur antspyware ?
              très peu probable.

              • moumousganou
                moumousganou répond à Lauvergnate
                etudiant
                • Posté à 22h43 le 18/01/2010
                • Internaute 102112
                  etudiant

                Non je suis pense juste qu’il est tout a fait possible d’inciter un certains nombre de personne à visiter un site web malveillant. Et je suis tout à fait sur qu’aucun antivirus, firewall ou autre antispyware n’aurais rien changé à l’affaire. On parle ici d’une faille « zero day » c’est a dire non connue auparavant. Et comme la plupart des antivirus mettent des semaines à reconnaître de nouvelles souches ...

            • Lauvergnate
              Lauvergnate répond à moumousganou
              Gardienne du bon goût
              • Posté à 11h56 le 19/01/2010
              • Internaute 99381
                Gardienne du bon goût

              Cette faille n’a donc absolument rien a voir avec une mauvaise configuration des serveurs de google.

              je confirme, il y a bien une défaillance technique inhérente à google, sans laquelle l’attaque aurait été impossible :

              Lien

              et je rerereconfirme, au final c’est bien Gmail qui est en cause :

              Lien

          • shillom
            shillom répond à jmax
            • Posté à 16h13 le 18/01/2010
            • Internaute 22134

            Elle dit juste que c’est le même principe.
            C’est surement pas complètement faux, les 3/4 des failles sont du type buffer overflow ;)

            Personnellement, je ne dirais pas que Lauvergnate a tord ou raison, mais ses arguments techniques tiennent plus ou moins la route !

            Et puis, ca ferait désordre de dire que la faille est connue depuis longtemps, non ?

            • moumousganou
              moumousganou répond à shillom
              etudiant
              • Posté à 17h18 le 18/01/2010
              • Internaute 102112
                etudiant

              L’auvergnate confond une faille coté serveur avec une faille coté client ce qui n’a absolument rien a voir. Le principe d’exploitation n’est absolument pas le même. Ses arguments techniques ne tiennent en aucun cas la route. Son message est du pur FUD ( Fear Uncertainty and Doubt ) qui accuse Google de mauvaise sécurisation de ses serveurs alors que dans cette affaire la ce n’est clairement pas le cas ! En plus son laius sur le fait qu’il ne suffit pas de déconseiller IE mais carrément de passer à Linux est une connerie car en général une faille affectant le navigateur fonctionnera quel que soit le système d’exploitation. Si vous voulez être protégé installez votre navigateur dans une machine virtuelle et restaurez cette machine dans son état d’origine après chaque session de navigation !

              • Lauvergnate
                Lauvergnate répond à moumousganou
                Gardienne du bon goût
                • Posté à 22h45 le 18/01/2010
                • Internaute 99381
                  Gardienne du bon goût

                je ne confond rien du tout, merci.
                je dis qu’il y a plus de chances que leurs serveurs web aient été insuffisamment protégés que de chance que tout ces dissidents aient malencontreusement téléchargé un virus en allant comme par hasard visiter le même site et tous sans aucune précaution
                ce n’est clairement pas le cas si on croit chacune des déclarations de Google.
                pour ma part j’ai suffisamment d’indices troublant et la suite de l’affaire semble me donner raison.
                il y a actuellement une enquête interne chez google, alors ?
                toujours aussi irréprochables google ?

                ensuite je ne fais pas de laïus, merci de ne pas déformer mes propos.
                je dis qu’il est insuffisant de déconseiller IE aux gens, je parle d’antivirus, d’antispyware, de firewall, de firefox aussi et aussi de linux.
                je ne conseille rien, je donne des alternatives et je dis que la com du CERT est orientée anti IE et que c’est débile en plus d’être inefficace.

              • Lauvergnate
                Lauvergnate répond à moumousganou
                Gardienne du bon goût
                • Posté à 11h57 le 19/01/2010
                • Internaute 99381
                  Gardienne du bon goût

                Son message [...] accuse Google de mauvaise sécurisation de ses serveurs alors que dans cette affaire la ce n’est clairement pas le cas !

                je confirme, il y a bien une défaillance technique inhérente à google, sans laquelle l’attaque aurait été impossible :

                Lien

                et je rerereconfirme, au final c’est bien Gmail qui est en cause :

                Lien

          • Lauvergnate
            Lauvergnate répond à jmax
            Gardienne du bon goût
            • Posté à 22h04 le 18/01/2010
            • Internaute 99381
              Gardienne du bon goût

            le gars du CERT et le gars de Google prêchent pour leur paroisse, manquerait plus qu’ils admettent une erreur interne.
            OOUUUUPSSS ! ! c’est fait !
            Lien

            quand à la faille, elle existe toujours, pas sur tout les serveurs, mais elle existe encore, après je vous donnerais pas plus de détails que ça mais nous en avons été victime il y a peu.

        10 autres commentaires
  • Aller à la page
  • 1
  • 2
  • 3