OVH Cloud OVH Cloud

Deux failles graves pour Windows XP SP2

38 réponses
Avatar
NdV
http://www.futura-sciences.com/sinformer/n/news4684.php

10 réponses

1 2 3 4
Avatar
JacK
sur les news:clr2jl$4if$
Salut - qui signalait:
Frederic Bonroy wrote:

Il est grand temps que les utilisateurs deviennent raisonnables et
enfouissent *ENFIN* IE au fin fond de la fosse des Mariannes. Il y a
suffisamment de logiciels alternatifs maintenant pour continuer à
jouer à la roulette russe tous les jours de nouveau.



Si plé menssié, comment on désinstalle correctement "IE"? :-(


Ne cherche pas, tu ne peux pas avec ton Windaube XP. Ce n'est possible
que sur Win98, et encore c'est la galère.
Au passage, ton Mozilla n'est pas à jour. Maintenant, il faut mettre
la version 1.7.3. http://www.frenchmozilla.org

@+, "-".


En attendant, tu es sous windows également... Passe à LINUX ou FreeBSD.

Bien sûr que c'est faisable. Très facilement avec WinXPLite ou encore en se
créant un WinXP SP2 unattended avec Nlite qui permet de ne pas l'installer.
--
JacK



Avatar
-
sur les news:clr2jl$4if$
Salut - qui signalait:


Frederic Bonroy wrote:

Il est grand temps que les utilisateurs deviennent raisonnables et
enfouissent *ENFIN* IE au fin fond de la fosse des Mariannes. Il y a
suffisamment de logiciels alternatifs maintenant pour continuer à
jouer à la roulette russe tous les jours de nouveau.




Si plé menssié, comment on désinstalle correctement "IE"? :-(



Ne cherche pas, tu ne peux pas avec ton Windaube XP. Ce n'est possible
que sur Win98, et encore c'est la galère.
Au passage, ton Mozilla n'est pas à jour. Maintenant, il faut mettre
la version 1.7.3. http://www.frenchmozilla.org

@+, "-".



En attendant, tu es sous windows également... Passe à LINUX ou FreeBSD.

Bien sûr que c'est faisable. Très facilement avec WinXPLite ou encore
en se créant un WinXP SP2 unattended avec Nlite qui permet de ne pas
l'installer.


Je suis déjà sous Linux. (enfin pas sur ce PC là, mais c'est celui de
mes parents) Et je t'avoue que si KDE 3.2.3 tournait correctement sur ce
PC (PIII500 avec 384 Mo de RAM) ça ferait longtemps que je n'utiliserais
plus que ma Mandrake 10.1... ;-)

@+, "-".




Avatar
ppc
- wrote:

Frederic Bonroy wrote:

Il est grand temps que les utilisateurs deviennent raisonnables et
enfouissent *ENFIN* IE au fin fond de la fosse des Mariannes. Il y a
suffisamment de logiciels alternatifs maintenant pour continuer à
jouer à la roulette russe tous les jours de nouveau.




Si plé menssié, comment on désinstalle correctement "IE"? :-(



Ne cherche pas, tu ne peux pas avec ton Windaube XP. Ce n'est possible
que sur Win98, et encore c'est la galère.
Au passage, ton Mozilla n'est pas à jour. Maintenant, il faut mettre la
version 1.7.3. http://www.frenchmozilla.org

@+, "-".


Gracias amigo, je ne faisais que taquiner "FB", je sais que désinstaller
IE c'est presque impossible - au moins sans passer par ma théorie - ;-)

Merci de me prévenir pour mon oubli de mise à jour Mozilla. En principe
je ne fais pas des mises à jours sauf si elles s'avèrent nécessaires,
par exemple: Je n'ai jamais patché w2000 ni mon XP, la sagesse m'a
prouvé que le remède fut pire la peine... Puis, je ne vois pas pourquoi
je devrais aller mettre à jour mon Mozilla User-Agent: Mozilla/5.0
(Windows; U; Windows NT 5.1; *en-US*; rv:1.7.2) Gecko/20040804
Netscape/7.2 (ax) pour un *frenchmozilla* version 1.7.3. ?

Merci encore.



Avatar
ppc
JacK wrote:

En attendant, tu es sous windows également... Passe à LINUX ou FreeBSD.


Merci docky, pour les choses sérieuses j'utilise mon "Mac"

Bien sûr que c'est faisable. Très facilement avec WinXPLite ou encore
en se créant un WinXP SP2 unattended avec Nlite qui permet de ne pas
l'installer.


Oui, mais très compliqué! :-)

Avatar
-
JacK wrote:

En attendant, tu es sous windows également... Passe à LINUX ou FreeBSD.



Merci docky, pour les choses sérieuses j'utilise mon "Mac"

Bien sûr que c'est faisable. Très facilement avec WinXPLite ou encore
en se créant un WinXP SP2 unattended avec Nlite qui permet de ne pas
l'installer.



Oui, mais très compliqué! :-)


Mozilla 1.7.3 corrige une dizaine de failles de sécurité de la 1.7.2...
Et avec Mozilla, ils ne font pas de "patch sur du patch"...

@+, "-".


Avatar
Frederic Bonroy
JacK wrote:

Ces failles sont bouchées depuis un bon bout de temps ;)


????

Je cite: "Il n'y a aucun correctif pour l'instant."

Celles signalées ici datent du 19 octobre. Il faut *vraiment* y mettre
du sien pour que cette faille puisse être exploitée, ça demande
plusieurs interventions *volontaires* de l'utilisateur, il ne suffit pas
de cliquer sur un lien.


Ça ne justifie pas la présence de ces failles.

Perso, j'utilise Opera comme browser presque uniquement sauf obligation
pour de rares sites utilisant des logiciels propriétaires ne permettant
pas l'utilisation de la SUN JVM dont ma banque online. (Me dire de
changer de banque n'est pas réaliste : c'est ma banque d'affaire et les
frais occasionnés seraient trop importants ou ce serait fait depuis
longtemps) .


Loin de moi de suggérer une telle chose. Quand on est obligé d'utiliser
IE sur un site dont on sait cependant qu'il est sûr, à priori il n'y a
pas de raison de ne pas le faire...

*Tous* les browsers ont leurs failles, la famille Moz ne fait pas
exception : une bonne dizaine découvertes dans les 15 derniers jours,
qui ne sont corrigées que dans le RC1 sortis cette nuit et pas dans la
version "grand public".


Ça fait à peu près 5 ans que je suis l'évolution de Mozilla. Oh, pas en
tant que contributeur, simplement en tant qu'observateur qui regarde
depuis ces mêmes 5 ans plusieurs fois par semaine sur
http://www.mozillazine.org ce qu'il y a de neuf.

Il est vrai que ces derniers mois les failles se sont multipliées
(d'ailleurs aussi chez Opera ce que je trouve plutôt inquiétant), mais
globalement pour ces 5 ans ce sont plutôt des compliments qu'il faut
adresser à l'équipe de programmeurs. C'est de la rigolade à côté d'IE
qui est incontestablement truffé de gouffres, que dis-je, de canyons
béants *depuis toujours* et sans doute le pire logiciel dans ce domaine.
Et notons que les failles sont corrigées relativement rapidement chez
Mozilla.

Bien moins sûr que ce qu'on cherche à nous faire croire parce
l'interface utilise XML et permet de faire du remote XUL. (ça permet en
fait le hijack de presque toute l'interface, y compris les barres
d'outils, les dialogues de certificats SSL, la barre d'adresses =>
phishing, etc...) .
De très nombreuses failles sont découvertes depuis quelques temps dans
Moz d'ailleurs, le fait que la Fondation offre une prime de 500 US $ à
chaque découvreur n'y est pas étrangère....


Le gars qui a inventé l'interface XUL aurait mieux fait de se casser une
patte en ce qui me concerne, mais bon. Mozilla et ses dériviés sont loin
d'être parfaits. J'irais même jusqu'à dire que ce sont simplement les
moins mauvais. C'est pourquoi je les utilise.

Avatar
Frederic Bonroy
michel trinquet wrote:

Mais allez donc dire au mec qui a acheté sa bécane à Auchan ou à
Carrefouette qu'il faut qu'il ou elle utilisedes "add on", qu'il joue avec
des "kill bits CLSID" !


C'est ça. Les personnes qui pratiquement l'informatique tous les jours
ne se rendent pas compte que pour beaucoup de gens un ordinateur est
avant tout un outil qui peut être utile même lorsqu'on ne connaît pas
son fonctionnement interne.

C'est texto la remarque que m'a faite mon frangin (64 ans) la semaine
dernière après que je lui eus conseillé de passer à Firefox et thunderbird
: il m'a envoyé me faire mettre (gentiment, c'est mon frère) et m'a dit
qu'il avait une bécane avec 2 outils fournis et qu'il ne voyait pas de
raison d'en changer.


Oui m'enfin bon, là c'est quand-même pas pareil. Apprendre à utiliser un
autre logiciel n'est tout de même pas la mer à boire et c'est pas tout à
fait pareil de que manipuler des CLSID.

Avatar
Frederic Bonroy
- wrote:

Ne cherche pas, tu ne peux pas avec ton Windaube XP. Ce n'est possible
que sur Win98, et encore c'est la galère.


Ouais. Vaut mieux pas le faire. Premièrement Windows Update ne marchera
plus, deuxièmement d'autres logiciels comme l'infâme NAV qui pour une
raison totalement obscure dépendent d'IE ne fonctionneront plus non plus
et troisièmement lorsqu'on sort IE du tiroir seulement pour les sites où
il est *vraiment* indispensable alors il n'y a pas de problème.

Avatar
JacK
sur les news:
Salut Frederic Bonroy qui signalait:
JacK wrote:

Ces failles sont bouchées depuis un bon bout de temps ;)


????

Je cite: "Il n'y a aucun correctif pour l'instant."


Il y a citer et citer ou me suis-je mal exprimé ? ;) les failles sont en
effet bouchées depuis plusieurs mois concernant les chm néanmoins une
nouvelle variante à été découverte le 19 courant qui elle n'est pas bouchée.
Je signalais simplement qu'avoir appliqué un kill bit sur certains CLSID
et/ou utiliser Qwik-Fix Pro prévenai(en)t l'exploitation de ses failles et
d'autres encore à venir avant qu'elles ne soient découvertes


Celles signalées ici datent du 19 octobre. Il faut *vraiment* y
mettre du sien pour que cette faille puisse être exploitée, ça
demande plusieurs interventions *volontaires* de l'utilisateur, il
ne suffit pas de cliquer sur un lien.


Ça ne justifie pas la présence de ces failles.

Rien ne justifie la présence de faille mais il y en aura toujours, quel que

soit l'OS ou le logiciel, faut te faire une raison ;)

Perso, j'utilise Opera comme browser presque uniquement sauf
obligation pour de rares sites utilisant des logiciels propriétaires
ne permettant pas l'utilisation de la SUN JVM dont ma banque online.
(Me dire de changer de banque n'est pas réaliste : c'est ma banque
d'affaire et les frais occasionnés seraient trop importants ou ce
serait fait depuis longtemps) .


Loin de moi de suggérer une telle chose. Quand on est obligé
d'utiliser IE sur un site dont on sait cependant qu'il est sûr, à
priori il n'y a pas de raison de ne pas le faire...

*Tous* les browsers ont leurs failles, la famille Moz ne fait pas
exception : une bonne dizaine découvertes dans les 15 derniers jours,
qui ne sont corrigées que dans le RC1 sortis cette nuit et pas dans
la version "grand public".


Ça fait à peu près 5 ans que je suis l'évolution de Mozilla. Oh, pas
en tant que contributeur, simplement en tant qu'observateur qui
regarde depuis ces mêmes 5 ans plusieurs fois par semaine sur
http://www.mozillazine.org ce qu'il y a de neuf.

Il est vrai que ces derniers mois les failles se sont multipliées
(d'ailleurs aussi chez Opera ce que je trouve plutôt inquiétant), mais
globalement pour ces 5 ans ce sont plutôt des compliments qu'il faut
adresser à l'équipe de programmeurs. C'est de la rigolade à côté d'IE
qui est incontestablement truffé de gouffres, que dis-je, de canyons
béants *depuis toujours* et sans doute le pire logiciel dans ce
domaine. Et notons que les failles sont corrigées relativement
rapidement chez Mozilla.



En fait, si tu prends les derniers mois, bien plus de failles ont été
découvertes sur Mozilla que sur IESP2. Il est vrai qu'on est généralement
beaucoup plus réactif chez Moz pour corriger mais concernant l'interface
XUL, ça fait combien d'années que c'est toujours pareil et qu'il sont au
courant ? Environ 5 ans, non ?
Et oui, Moz est un excellent browser et ses Devs méritent des compliments.
--
JacK


Avatar
JacK
sur les news:
Salut Frederic Bonroy qui signalait:
- wrote:

Ne cherche pas, tu ne peux pas avec ton Windaube XP. Ce n'est
possible que sur Win98, et encore c'est la galère.


Ouais. Vaut mieux pas le faire. Premièrement Windows Update ne
marchera plus, deuxièmement d'autres logiciels comme l'infâme NAV qui
pour une raison totalement obscure dépendent d'IE ne fonctionneront
plus non plus et troisièmement lorsqu'on sort IE du tiroir seulement
pour les sites où il est *vraiment* indispensable alors il n'y a pas
de problème.


C'est la solution la plus raisonnalbe IMHO : plutôt que le désinstaller,
l'interdire de WEB avec des règles pour le FW et l'autoriser au coup par
coup quand indispensable.
--
JacK


1 2 3 4