Oracle fait encore des siennes (bis) : faille Java 1.7

Salut,

Vous avez peut-être entendu parler des failles 0-day concernant Oracle Java 1.7 découvertes cette semaine [anglais] qui permettent à un site web malveillant de télécharger et installer n’importe quel programme sur votre ordinateur sans aucun avertissement, et ce quel que soit l’OS (Windows, Mac, Linux).

On apprend aujourd’hui qu’Oracle avait connaissance de ces failles depuis Avril [anglais] ! Sur les 31 failles dont Oracle avait connaissance seules 2 ont été corrigées par la mise à jour tri-annuelle de Juin. Et parmi les 29 restantes on retrouve celles qui sont aujourd’hui exploitées dans la nature et qui compromettent les millions d’ordinateurs personnels où Java 1.7 est installé.
Le meilleur c’est qu’Oracle se limite strictement à une mise à jour tous les 4 mois donc ces failles ne seront pas corrigées avant Octobre alors qu’ils ont certainement déjà les patchs pour les corriger. Je vous raconte pas les dégâts que ça va faire chez le “grand public” qui ne suit absolument pas les actualités de sécurité informatique…

Encore une fois, bravo Oracle. :013 :013 :013


Concernant l’attaque elle-même (ce n’est pas le sujet de mon message, mais ça mange pas de pain d’en parler) la seule protection est de désactiver le plugin Java dans le navigateur, ou de le bloquer à l’aide de NoScript et consorts (et de ne jamais débloquer NoScript sur un site inconnu, étant donné que l’attaque est totalement silencieuse).
Heureusement ceux qui utilisent encore Java 1.6 (Squeeze) n’ont pas de souci à se faire concernant ce problème (même s’il y a certainement des failles différentes).

Vraiment navrant de leur part!!

Pour compléter ton post

http://blog.fireeye.com/research/2012/08/zero-day-season-is-not-over-yet.html

http://korben.info/comment-desactiver-java.html

c’est bien pour ça qu’il ne faut pas hésiter à installer et activer noscript pour être à l’abri des malfaisants :023

Je suis pas sûr d’avoir tout compris : cela concerne-t-il également openjdk ?

Bon finalement le buzz créée l’événement : zdnet.fr/actualites/oracle-c … 775599.htm

Le gouvernement Français qui a imposé une version + ancienne de Java pour le vote Internet était au courant? :mrgreen:

Bien le temps de réaction… On pourrait presque croire qu’ils ont eu plusieurs mois pour bosser dessus ! :unamused:

Et allez hop, c’est reparti : Here we go again: Critical flaw found in just-patched Java

Oracle publie un patch pour les failles trouvées en début de semaine, une autre faille critique est annoncée dans la foulée. Cette faille faisait aussi partie du lot dont ils ont eu connaissance en Avril, et permet le même type d’attaque que celle qui vient d’être corrigée.
On aura tout vu… :clap: :075

Quand y’en a plus y’en a encore : pcinpact.com/news/74146-java … rables.htm
Ce coup-ci, Java 5, 6 et 7 sont concernés et la faille permet de sortir de la sandbox sur toutes les plate-formes.

:banana-guitar: