OVH Cloud OVH Cloud

Alerte Secuser d'importance pour Java Sun.

25 réponses
Avatar
P
Bonne journée à toutes et tous,
TEDLT (et aussi vooir ci-dessous)
Michel


~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
S E C U S E R S E C U R I T E 13/07/07
http://www.secuser.com/
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Vulnérabilités critiques dans la machine virtuelle Java de Sun
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~

1. RESUME DE L'ALERTE
2. LOGICIEL(S) CONCERNE(S)
3. CORRECTIF DISPONIBLE
4. AIDE ET DISCUSSION
5. FAIRE CONNAITRE SECUSER SECURITE
6. CONTACTER SECUSER.COM
7. DESABONNEMENT ET CHANGEMENT D'ADRESSE


~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
1. RESUME DE L'ALERTE
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Deux nouveaux défauts de sécurité ont été identifiés dans la machine
virtuelle et l'environnement Java de Sun, un logiciel gratuit qui permet
aux
navigateurs web d'exécuter les applications du même nom. Leur exploitation
peut permettre à un individu malveillant d'exécuter du code malicieux
à distance sur l'ordinateur de sa victime via un fichier piégé.
http://www.secuser.com/vulnerabilite/2007/070711_java.htm

~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
2. LOGICIEL(S) CONCERNE(S)
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Sun JDK et JRE 6.0 Update 1 et versions antérieures
Sun JDK et JRE 5.0 Update 11 et versions antérieures

~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
3. CORRECTIF DISPONIBLE
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Afin de prévenir toute exploitation malveillante de ces défauts de
sécurité,
les utilisateurs concernés doivent installer la nouvelle version du
logiciel
via le site de l'éditeur (les utilisateurs ne sachant pas si ce logiciel
est
installé sur leur ordinateur peuvent faire un test simple pour le savoir)
:
http://www.secuser.com/vulnerabilite/2007/070711_java.htm#correctif

~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
4. AIDE ET DISCUSSION
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Détail de l'alerte sur le site de l'éditeur
http://sunsolve.sun.com/search/document.do?assetkey=1-26-102993-1
http://sunsolve.sun.com/search/document.do?assetkey=1-26-102996-1
Précédents communiqués sécurité
http://www.secuser.com/communiques/
Déterminer le numéro de version d'un logiciel
http://www.secuser.com/faq/securite/#numero_version
Identifier les fausses alertes virus et sécurité
http://www.secuser.com/antihoax/gratuit/
Dernières nouvelles de la sécurité informatique
http://www.secuser.com/actu/

~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
5. FAIRE CONNAITRE SECUSER SECURITE
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Si vous pensez que cette lettre peut rendre service à un proche,
vous pouvez l'inviter à s'abonner ou à découvrir le site Secuser.com.
http://www.secuser.com/services/invitation/

~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
6. CONTACTER SECUSER.COM
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Pour nous contacter, merci de ne pas répondre à ce message mais de choisir
l'adresse destinataire appropriée dans la page Contact. Cette page apporte
par ailleurs une réponse immédiate aux questions non traitées par
courriel.
http://www.secuser.com/contact/

~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
7. DESABONNEMENT ET CHANGEMENT D'ADRESSE
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Afin d'assurer la gratuité du service, les opérations d'abonnement et de
désabonnement ont été automatisées. Pour changer votre adresse e-mail ou
vous désabonner, cliquez simplement sur le lien ci-dessous.
http://infolettre.secuser.com/msm.pl/11247/1112014093305983


~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
La liste Secuser Securite est une publication gratuite
du site Secuser.com (http://www.secuser.com/)
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Reproduction interdite sans accord écrit préalable
dans le cas d'une utilisation autre que privée
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Copyright (c) 1998-2007 Emmanuel JUD
Secuser est une marque déposée
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Powered by Splio Pro (http://www.splio.fr/)

--
prive(point)ma(tiret)boite@ptt.Pasnet
mettre la ponctuation à la place de ce qui est entre guillemets. remplacer
ptt.pasnet par laposte.net
Ceux qui ne savent rien en savent toujours autant que ceux qui n'en savent
pas plus qu'eux.
Pierre DAC (1893-1975)

10 réponses

1 2 3
Avatar
Jacquouille la Fripouille
*Bonjour Le Novice*
Dans news:46991490$0$25911$, tu as tapoté sur ton
clavier pour écrire :


Alors finalement, que peut-on vraiement supprimer sans regret et sans
aucun problème ???.....
Ou, est-on obligé de tout garder ???.....
Je vous remercie pour vos conseils


Moi, j'ai supprimé l'ancienne et installé la nouvelle. Pas vu de
différence ! :o)
--
Jacquouille la Fripouille

Avatar
Ypoons
Salut Jacquouille


La MaJ à partir d'une version antérieure de Sun Java ne marche pas.


C'est exactement ce que je lui reproche !
D'un côté "on" me dit que je suis à jour, et d'un autre côté que
je ne suis pas à jour... à quoi sert donc ce "détecteur de mise à
jour" ?

Il est préférable de désinstaller la version antérieure avant
d'installer la nouvelle.


Ça non plus, c'est marqué nulle part... même pas sur le site de
Sun (au contraire ils disent de désinstaller les anciennes
versions *après*) (bon, c'est pas grave, je l'avais déjà lu
quelque part)

Et tu auras encore qq fichiers vides à supprimer dans Program Files.


Exact. Merci de l'info.

Amicalement,


--
Ypoons [MVP]
Ne vous approchez jamais d'un ordinateur en disant ou même
seulement pensant "Je vais faire ça très vite !"
Pour m'écrire : http://www.cerbe rmail.com/?EEcGHSD8yU (enlever
l'espace)
Ne me mettez pas dans votre carnet d'adresse ! Je suis spammé !

Avatar
Ypoons
Bonsoir à tous

Je viens de télécharger et d'installer la dernière version de Java
* Java ( TM ) 6 Update 2 *

Le Site de Secuser.com conseille ceci, je cite :
CORRECTIF :
Les utilisateurs concernés doivent installer immédiatement la nouvelle
version correspondant à leur logiciel en la téléchargeant sur le site de
l'éditeur, puis supprimer la ou les anciennes versions via le Panneau de
Configuration > Ajouter ou supprimer des programmes, afin de prévenir
toute exploitation malveillante de ces défauts de sécurité.
Voir ici : http://www.secuser.com:80/vulnerabilite/2007/070711_java.htm

Alors que le Site de Java conseille cela , je cite :
La version la plus récente de l'environnement d'exécution Java (JRE)
contient des mises à jour des versions antérieures.
Certaines applications ou certains applets peuvent avoir été écrits et
testés pour une version spécifique de JRE.

Il est recommandé de conserver les anciennes versions de JRE sur son
système.
Si vous manquez d'espace disque, vous pouvez désinstaller les anciennes
versions JRE.
Voir ici : http://www.java.com/fr/download/faq/5000070400.xml

Voila les versions de Java installées sur mon PC
( en image : http://cjoint.com/?hon3mxsRRa )
- 5.0 Update 10
- 5.0 Update 11
- 6 Update 1
- 6 Update 2 ( la dernière version installée aujourd'hui ... )

Alors finalement, que peut-on vraiement supprimer sans regret et sans
aucun problème ???.....
Ou, est-on obligé de tout garder ???.....
Je vous remercie pour vos conseils
--

Le Novice °¿°


Salut Le Novice

Tu supprimes tout ce qui n'est pas "6 update 2" et après, si tu
as le moindre doute, sur le site de Sun il y a un bouton
"vérifier que la machine Java est correctement installée" : tu
testes par ce biais.

Et... les programmes qui te réclameront "la version untel" ne
méritent pas de rester sur ta machine (en fait, vu la façon dont
cette technologie est répandue et utilisée, ces programmes
devraient être en nombre infinitésimal, ou pourraient être
eux-mêmes mis à jour... ;) )

Amicalement,

--
Ypoons [MVP]
Ne vous approchez jamais d'un ordinateur en disant ou même
seulement pensant "Je vais faire ça très vite !"
Pour m'écrire : http://www.cerbe rmail.com/?EEcGHSD8yU (enlever
l'espace)
Ne me mettez pas dans votre carnet d'adresse ! Je suis spammé !

Avatar
Aski
Hello Ypoons,

La MaJ à partir d'une version antérieure de Sun Java ne marche pas.


C'est exactement ce que je lui reproche !


C'est ce que je croyais, mais si on supprime les mises à jour précédentes,
tout devient normal.

Il est préférable de désinstaller la version antérieure avant
d'installer la nouvelle.


Ça non plus, c'est marqué nulle part... même pas sur le site de
Sun (au contraire ils disent de désinstaller les anciennes
versions *après*) (bon, c'est pas grave, je l'avais déjà lu
quelque part)
Et tu auras encore qq fichiers vides à supprimer dans Program Files.
Exact. Merci de l'info.



Je désinstalle toujours après et il ne reste pas de "scories" dans
"Programmes".
--
Cordialement
Aski


Avatar
Le Novice
"Ypoons" a écrit

Salut Le Novice

Tu supprimes tout ce qui n'est pas "6 update 2" et après, si tu as le
moindre doute, sur le site de Sun il y a un bouton "vérifier que la
machine Java est correctement installée" : tu testes par ce biais.

Et... les programmes qui te réclameront "la version untel" ne méritent
pas de rester sur ta machine (en fait, vu la façon dont cette
technologie est répandue et utilisée, ces programmes devraient être en
nombre infinitésimal, ou pourraient être eux-mêmes mis à jour... ;) )



Merci pour tes conseils
Et merci également à Jacquouille
--
Le Novice °¿°

Avatar
Herser
Ypoons wrote:
Bonne journée à toutes et tous,
TEDLT (et aussi vooir ci-dessous)
Michel
[...]
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
2. LOGICIEL(S) CONCERNE(S)
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Sun JDK et JRE 6.0 Update 1 et versions antérieures
Sun JDK et JRE 5.0 Update 11 et versions antérieures
[...]


Salut

Pas cool, ce logiciel Java...
Suite à ton post, j'ai cherché à savoir si ma version était à
jour. J'ai donc demandé une recherche de mise à jour depuis
l'applet Java dans le Panneau de Configuration. Réponse : "Vous
disposez déjà de la plate-forme Java(TM) la plus récente sur ce
système".

Donc je vais sur le site de Sun, et je teste : là, la réponse est
différente : "Vous NE disposez PAS de la toute dernière version
du logiciel Java.
Dernière version du logiciel Java = Java Runtime Environment
Version 6 Update 2"

Merci de l'info !

Amicalement,


Salut Ypoons
J'ai fait le même constat et suivi la même démarche, j'ai désinstallé
ensuite, à priori pas de scories.
Juste une question complémentaire : Java a mis longtemps à copier les
fichiers de maj, je pensais qu'il était bloqué
As-tu constaté ce long délai ?

Complément : La maj remet Java en démarrage automatique, pas utile,donc
décocher ensuite jusched dans msconfig.

Bon Dimanche
Herser


Avatar
Ypoons
Salut Henri

Hello Ypoons,

La MaJ à partir d'une version antérieure de Sun Java ne marche pas.


C'est exactement ce que je lui reproche !


C'est ce que je croyais, mais si on supprime les mises à jour
précédentes, tout devient normal.


Oui, mais ça va pas, là ! Un moteur de mise à jour, ça doit
détecter plus au fond que le numéro "principal" de version et la
présence d'*une* quelconque update !

Il est préférable de désinstaller la version antérieure avant
d'installer la nouvelle.


Ça non plus, c'est marqué nulle part... même pas sur le site de
Sun (au contraire ils disent de désinstaller les anciennes
versions *après*) (bon, c'est pas grave, je l'avais déjà lu
quelque part)
Et tu auras encore qq fichiers vides à supprimer dans Program Files.
Exact. Merci de l'info.



Je désinstalle toujours après et il ne reste pas de "scories" dans
"Programmes".


Sur l'indication de Jacquouille, j'ai cherché chez moi et j'ai
trouvé au moins un dossier (dans "Program FilesFichiers
communsJava" ou directement dans "Program FilesJava", j'ai déjà
oublié...)

Amicalement,


--
Ypoons [MVP]
Ne vous approchez jamais d'un ordinateur en disant ou même
seulement pensant "Je vais faire ça très vite !"
Pour m'écrire : http://www.cerbe rmail.com/?EEcGHSD8yU (enlever
l'espace)
Ne me mettez pas dans votre carnet d'adresse ! Je suis spammé !



Avatar
Ypoons

Salut Ypoons
J'ai fait le même constat et suivi la même démarche, j'ai désinstallé
ensuite, à priori pas de scories.
Juste une question complémentaire : Java a mis longtemps à copier les
fichiers de maj, je pensais qu'il était bloqué
As-tu constaté ce long délai ?

Complément : La maj remet Java en démarrage automatique, pas utile,donc
décocher ensuite jusched dans msconfig.

Bon Dimanche
Herser


Salut Herser

Non, chez moi l'installation du moteur complet "6 update 2" s'est
passée sans que je remarque des lenteurs. Juste quelques
aller/retours pour demander les "paquets" de fichiers suivants...

En ce qui concerne le moteur de détection de mises à jour,
j'avais l'habitude de le désactiver jusqu'à la version 1.5
Depuis la version 1.6 j'ai remarqué que son rôle avait évolué, et
j'ai choisi de le laisser actif (mais je constate que ça ne sert
pas vraiment :-( ).

Amicalement,

--
Ypoons [MVP]
Ne vous approchez jamais d'un ordinateur en disant ou même
seulement pensant "Je vais faire ça très vite !"
Pour m'écrire : http://www.cerbe rmail.com/?EEcGHSD8yU (enlever
l'espace)
Ne me mettez pas dans votre carnet d'adresse ! Je suis spammé !

Avatar
Jacquouille la Fripouille
*Bonjour Herser*
Dans news:, tu as tapoté sur ton
clavier pour écrire

Salut Ypoons
J'ai fait le même constat et suivi la même démarche, j'ai désinstallé
ensuite, à priori pas de scories.
Juste une question complémentaire : Java a mis longtemps à copier les
fichiers de maj, je pensais qu'il était bloqué
As-tu constaté ce long délai ?


C'est comme le fût du canon, ça met un *certain* temps. lol

--
Jacquouille la Fripouille

Avatar
Aski
Hello Christian,


Salut Henri

La MaJ à partir d'une version antérieure de Sun Java ne marche pas.


C'est exactement ce que je lui reproche !


C'est ce que je croyais, mais si on supprime les mises à jour
précédentes, tout devient normal.


Oui, mais ça va pas, là ! Un moteur de mise à jour, ça doit
détecter plus au fond que le numéro "principal" de version et la
présence d'*une* quelconque update !


Absolument d'accord avec toi.
Il existe même des installeurs bien faits qui désinstallent les application
automatiquement si c'est nécessaire.
Je viens d'avoir un problème similaire avec une mise à jour de PC Suite de
Nokia, que j'ai installée sur l'ancienne. Le téléphone n'était pas reconnu
et j'ai bataillé longtemps en réinstallant plusieurs fois (installation très
longue) pour m'apercevoir enfin qu'il y avait un vieux driver qui restait
installé. J'étais prêt à revenir à l'ancienne version.

Je désinstalle toujours après et il ne reste pas de "scories" dans
"Programmes".


Sur l'indication de Jacquouille, j'ai cherché chez moi et j'ai
trouvé au moins un dossier (dans "Program FilesFichiers
communsJava" ou directement dans "Program FilesJava", j'ai déjà
oublié...)

Ce devait être jre1.6.0-01, l'ancien répertoire.

La suppression chez moi s'est bien passée car je n'ai plus que jre1.6.0-02

--
Amicalement
Henri




1 2 3