Apple vient de sortir une MAJ de sécurité qui met à jour le HelpViewer.
Je ne sais pas ce qu'ils ont corrigé (ils ont mis à jour le binaire de
HelpViewer) mais en tous cas, si je réactive le protocole help:, quand
je colle ceci dans Safari :
Maintenant, ça me lance bien l'aide mais plus le Terminal, donc ça
semble corrigé, si l'un de ceux qui a poussé l'investigation plus loin
peut confirmer...
--
Politically Correct Unix - UTILITIES
The "touch" command has been removed from the standard distribution due
to its inappropriate use by high-level managers.
In article <1ge60bw.9mc9t6clm8nvN%, (Laurent Pertois) wrote:
Maintenant, ça me lance bien l'aide mais plus le Terminal, donc ça semble corrigé, si l'un de ceux qui a poussé l'investigation plus loin peut confirmer...
Ca semble réglé, en effet. Ils ont probablement interdit l'utilisation de "runscript" depuis les URL externes à l'Aide. Par contre, en interne ça fonctionne toujours, l'Aide peut donc toujours lancer des applis.
Patrick -- Patrick Stadelmann
In article <1ge60bw.9mc9t6clm8nvN%laurent.pertois@alussinan.org>,
laurent.pertois@alussinan.org (Laurent Pertois) wrote:
Maintenant, ça me lance bien l'aide mais plus le Terminal, donc ça
semble corrigé, si l'un de ceux qui a poussé l'investigation plus loin
peut confirmer...
Ca semble réglé, en effet. Ils ont probablement interdit l'utilisation
de "runscript" depuis les URL externes à l'Aide. Par contre, en interne
ça fonctionne toujours, l'Aide peut donc toujours lancer des applis.
Patrick
--
Patrick Stadelmann <Patrick.Stadelmann@unine.ch>
In article <1ge60bw.9mc9t6clm8nvN%, (Laurent Pertois) wrote:
Maintenant, ça me lance bien l'aide mais plus le Terminal, donc ça semble corrigé, si l'un de ceux qui a poussé l'investigation plus loin peut confirmer...
Ca semble réglé, en effet. Ils ont probablement interdit l'utilisation de "runscript" depuis les URL externes à l'Aide. Par contre, en interne ça fonctionne toujours, l'Aide peut donc toujours lancer des applis.
Patrick -- Patrick Stadelmann
benoistf
Laurent Pertois wrote:
Bonjour,
Apple vient de sortir une MAJ de sécurité qui met à jour le HelpViewer. Ouaip. Egalement disponible pour les jaguaristes.
Apple vient de sortir une MAJ de sécurité qui met à jour le HelpViewer. Ouaip. Egalement disponible pour les jaguaristes.
Et en plus, pas de reboot nécessaire. :)
-- Benoist
laurent.pertois
Benoist Felsenheld wrote:
Apple vient de sortir une MAJ de sécurité qui met à jour le HelpViewer.
Ouaip. Egalement disponible pour les jaguaristes.
Ouaip, je viens de voir ça sur VT.
Et en plus, pas de reboot nécessaire. :)
Ben, l'installeur ne fait que remplacer HelpViewer, il ne touche à rien d'autre, ça serait malheureux ;-)
-- Politically Correct Unix - UTILITIES The "touch" command has been removed from the standard distribution due to its inappropriate use by high-level managers.
Apple vient de sortir une MAJ de sécurité qui met à jour le HelpViewer.
Ouaip. Egalement disponible pour les jaguaristes.
Ouaip, je viens de voir ça sur VT.
Et en plus, pas de reboot nécessaire. :)
Ben, l'installeur ne fait que remplacer HelpViewer, il ne touche à rien
d'autre, ça serait malheureux ;-)
--
Politically Correct Unix - UTILITIES
The "touch" command has been removed from the standard distribution due
to its inappropriate use by high-level managers.
Apple vient de sortir une MAJ de sécurité qui met à jour le HelpViewer.
Ouaip. Egalement disponible pour les jaguaristes.
Ouaip, je viens de voir ça sur VT.
Et en plus, pas de reboot nécessaire. :)
Ben, l'installeur ne fait que remplacer HelpViewer, il ne touche à rien d'autre, ça serait malheureux ;-)
-- Politically Correct Unix - UTILITIES The "touch" command has been removed from the standard distribution due to its inappropriate use by high-level managers.
laurent.pertois
Patrick Stadelmann wrote:
Ca semble réglé, en effet. Ils ont probablement interdit l'utilisation de "runscript" depuis les URL externes à l'Aide. Par contre, en interne ça fonctionne toujours, l'Aide peut donc toujours lancer des applis.
Tous les détails sur les updates qui viennent de paraître :
Security Update 2004-05-24 for Mac OS X 10.3.3 "Panther" and Mac OS X 10.3.3 Server
HelpViewer: Fixes CAN-2004-0486 to ensure that HelpViewer will only process scripts that it initiated. Credit to lixlpixel for reporting this issue.
Security Update 2004-05-24 for Mac OS X 10.2.8 "Jaguar" and Mac OS X 10.2.8 Server
HelpViewer: Fixes CAN-2004-0486 to ensure that HelpViewer will only process scripts that it initiated. Credit to lixlpixel for reporting this issue.
Terminal: Fixes CAN-2004-0485 to improve URL processing within Terminal. Credit to René Puls for reporting this issue.
-- Politically Correct Unix - UTILITIES The "touch" command has been removed from the standard distribution due to its inappropriate use by high-level managers.
Patrick Stadelmann <Patrick.Stadelmann@unine.ch> wrote:
Ca semble réglé, en effet. Ils ont probablement interdit l'utilisation
de "runscript" depuis les URL externes à l'Aide. Par contre, en interne
ça fonctionne toujours, l'Aide peut donc toujours lancer des applis.
Tous les détails sur les updates qui viennent de paraître :
Security Update 2004-05-24 for Mac OS X 10.3.3 "Panther" and Mac OS X
10.3.3 Server
HelpViewer: Fixes CAN-2004-0486 to ensure that HelpViewer will
only process scripts that it initiated. Credit to lixlpixel
<me@lixlpixel.com> for reporting this issue.
Security Update 2004-05-24 for Mac OS X 10.2.8 "Jaguar" and Mac OS X
10.2.8 Server
HelpViewer: Fixes CAN-2004-0486 to ensure that HelpViewer will
only process scripts that it initiated. Credit to lixlpixel
<me@lixlpixel.com> for reporting this issue.
Terminal: Fixes CAN-2004-0485 to improve URL processing within
Terminal. Credit to René Puls <rpuls@gmx.net> for reporting this issue.
--
Politically Correct Unix - UTILITIES
The "touch" command has been removed from the standard distribution due
to its inappropriate use by high-level managers.
Ca semble réglé, en effet. Ils ont probablement interdit l'utilisation de "runscript" depuis les URL externes à l'Aide. Par contre, en interne ça fonctionne toujours, l'Aide peut donc toujours lancer des applis.
Tous les détails sur les updates qui viennent de paraître :
Security Update 2004-05-24 for Mac OS X 10.3.3 "Panther" and Mac OS X 10.3.3 Server
HelpViewer: Fixes CAN-2004-0486 to ensure that HelpViewer will only process scripts that it initiated. Credit to lixlpixel for reporting this issue.
Security Update 2004-05-24 for Mac OS X 10.2.8 "Jaguar" and Mac OS X 10.2.8 Server
HelpViewer: Fixes CAN-2004-0486 to ensure that HelpViewer will only process scripts that it initiated. Credit to lixlpixel for reporting this issue.
Terminal: Fixes CAN-2004-0485 to improve URL processing within Terminal. Credit to René Puls for reporting this issue.
-- Politically Correct Unix - UTILITIES The "touch" command has been removed from the standard distribution due to its inappropriate use by high-level managers.
Patrick Stadelmann
In article <1ge660b.zqalod9iko5uN%, (Laurent Pertois) wrote:
Security Update 2004-05-24 for Mac OS X 10.3.3 "Panther" and Mac OS X 10.3.3 Server
HelpViewer: Fixes CAN-2004-0486 to ensure that HelpViewer will only process scripts that it initiated. Credit to lixlpixel for reporting this issue.
Ca ne corrige que les exploits utilisant le protocol help: et donc pas le problème signalé ici :
http://www.unsanity.com/haxies/pa/whitepaper/
Là, c'est un autre protocole, totalement quelconque, qui est utilisé. Mac OS X semble en effet capable d'associer automatiquement des protocoles en examinant les propriétés de l'application !
La seule protection pour l'instant semble être d'installer Paranoid Android.
Patrick -- Patrick Stadelmann
In article <1ge660b.zqalod9iko5uN%laurent.pertois@alussinan.org>,
laurent.pertois@alussinan.org (Laurent Pertois) wrote:
Security Update 2004-05-24 for Mac OS X 10.3.3 "Panther" and Mac OS X
10.3.3 Server
HelpViewer: Fixes CAN-2004-0486 to ensure that HelpViewer will
only process scripts that it initiated. Credit to lixlpixel
<me@lixlpixel.com> for reporting this issue.
Ca ne corrige que les exploits utilisant le protocol help: et donc pas
le problème signalé ici :
http://www.unsanity.com/haxies/pa/whitepaper/
Là, c'est un autre protocole, totalement quelconque, qui est utilisé.
Mac OS X semble en effet capable d'associer automatiquement des
protocoles en examinant les propriétés de l'application !
La seule protection pour l'instant semble être d'installer Paranoid
Android.
Patrick
--
Patrick Stadelmann <Patrick.Stadelmann@unine.ch>
In article <1ge660b.zqalod9iko5uN%, (Laurent Pertois) wrote:
Security Update 2004-05-24 for Mac OS X 10.3.3 "Panther" and Mac OS X 10.3.3 Server
HelpViewer: Fixes CAN-2004-0486 to ensure that HelpViewer will only process scripts that it initiated. Credit to lixlpixel for reporting this issue.
Ca ne corrige que les exploits utilisant le protocol help: et donc pas le problème signalé ici :
http://www.unsanity.com/haxies/pa/whitepaper/
Là, c'est un autre protocole, totalement quelconque, qui est utilisé. Mac OS X semble en effet capable d'associer automatiquement des protocoles en examinant les propriétés de l'application !
La seule protection pour l'instant semble être d'installer Paranoid Android.
Patrick -- Patrick Stadelmann
jperrocheau
Patrick Stadelmann wrote:
Ca ne corrige que les exploits utilisant le protocol help: et donc pas le problème signalé ici :
http://www.unsanity.com/haxies/pa/whitepaper/
Là, c'est un autre protocole, totalement quelconque, qui est utilisé. Mac OS X semble en effet capable d'associer automatiquement des protocoles en examinant les propriétés de l'application !
La seule protection pour l'instant semble être d'installer Paranoid Android.
OmniWeb semble ne pas vunérable et ne fait rien... hormis:
OmniWeb doesn't recognize "malware" URLs, and can't find a plug-in or other application which does.
-- Jacques PERROCHEAU ______________________________________________________________ e-mail: mailto:
Patrick Stadelmann <Patrick.Stadelmann@unine.ch> wrote:
Ca ne corrige que les exploits utilisant le protocol help: et donc pas
le problème signalé ici :
http://www.unsanity.com/haxies/pa/whitepaper/
Là, c'est un autre protocole, totalement quelconque, qui est utilisé.
Mac OS X semble en effet capable d'associer automatiquement des
protocoles en examinant les propriétés de l'application !
La seule protection pour l'instant semble être d'installer Paranoid
Android.
OmniWeb semble ne pas vunérable et ne fait rien... hormis:
OmniWeb doesn't recognize "malware" URLs, and can't find a plug-in or
other application which does.
--
Jacques PERROCHEAU
______________________________________________________________
e-mail: mailto:jperrocheau@mac.com
Ca ne corrige que les exploits utilisant le protocol help: et donc pas le problème signalé ici :
http://www.unsanity.com/haxies/pa/whitepaper/
Là, c'est un autre protocole, totalement quelconque, qui est utilisé. Mac OS X semble en effet capable d'associer automatiquement des protocoles en examinant les propriétés de l'application !
La seule protection pour l'instant semble être d'installer Paranoid Android.
OmniWeb semble ne pas vunérable et ne fait rien... hormis:
OmniWeb doesn't recognize "malware" URLs, and can't find a plug-in or other application which does.
-- Jacques PERROCHEAU ______________________________________________________________ e-mail: mailto:
Saïd
Patrick Stadelmann :
La seule protection pour l'instant semble être d'installer Paranoid Android.
Ou s'installe-t-il ce paraoid android, il est facile a enlever? J'ai explorer le volume /Volumes/Paranoid andorid 1.0 et je n'ai pas trouve de liste de fichiers installes.
-- Saïd.
Patrick Stadelmann :
La seule protection pour l'instant semble être d'installer Paranoid
Android.
Ou s'installe-t-il ce paraoid android, il est facile a enlever? J'ai
explorer le volume /Volumes/Paranoid andorid 1.0 et je n'ai pas trouve de
liste de fichiers installes.
La seule protection pour l'instant semble être d'installer Paranoid Android.
Ou s'installe-t-il ce paraoid android, il est facile a enlever? J'ai explorer le volume /Volumes/Paranoid andorid 1.0 et je n'ai pas trouve de liste de fichiers installes.
-- Saïd.
Patrick Stadelmann
In article , Saïd wrote:
Ou s'installe-t-il ce paraoid android, il est facile a enlever? J'ai explorer le volume /Volumes/Paranoid andorid 1.0 et je n'ai pas trouve de liste de fichiers installes.
Dans le Read Me qui se trouve dans le paquet d'installation, il est expliqué comment l'enlever.
Patrick -- Patrick Stadelmann
In article <slrncaujn4.6kf.said@brian.lan>, Saïd <said@brian.lan>
wrote:
Ou s'installe-t-il ce paraoid android, il est facile a enlever? J'ai
explorer le volume /Volumes/Paranoid andorid 1.0 et je n'ai pas trouve de
liste de fichiers installes.
Dans le Read Me qui se trouve dans le paquet d'installation, il est
expliqué comment l'enlever.
Patrick
--
Patrick Stadelmann <Patrick.Stadelmann@unine.ch>
Ou s'installe-t-il ce paraoid android, il est facile a enlever? J'ai explorer le volume /Volumes/Paranoid andorid 1.0 et je n'ai pas trouve de liste de fichiers installes.
Dans le Read Me qui se trouve dans le paquet d'installation, il est expliqué comment l'enlever.
Patrick -- Patrick Stadelmann
fra
Laurent Pertois wrote:
HelpViewer: Fixes CAN-2004-0486 to ensure that HelpViewer will only process scripts that it initiated. Credit to lixlpixel for reporting this issue.
Security Update 2004-05-24 for Mac OS X 10.2.8 "Jaguar" and Mac OS X 10.2.8 Server
HelpViewer: Fixes CAN-2004-0486 to ensure that HelpViewer will only process scripts that it initiated. Credit to lixlpixel for reporting this issue.
Terminal: Fixes CAN-2004-0485 to improve URL processing within Terminal. Credit to René Puls for reporting this issue.
Tiens ils remercient les découvreurs de bugs ! Ils le faisaient avant ? (C'est sympa en tous cas) -- Fra
HelpViewer: Fixes CAN-2004-0486 to ensure that HelpViewer will
only process scripts that it initiated. Credit to lixlpixel
<me@lixlpixel.com> for reporting this issue.
Security Update 2004-05-24 for Mac OS X 10.2.8 "Jaguar" and Mac OS X
10.2.8 Server
HelpViewer: Fixes CAN-2004-0486 to ensure that HelpViewer will
only process scripts that it initiated. Credit to lixlpixel
<me@lixlpixel.com> for reporting this issue.
Terminal: Fixes CAN-2004-0485 to improve URL processing within
Terminal. Credit to René Puls <rpuls@gmx.net> for reporting this issue.
Tiens ils remercient les découvreurs de bugs !
Ils le faisaient avant ? (C'est sympa en tous cas)
--
Fra
HelpViewer: Fixes CAN-2004-0486 to ensure that HelpViewer will only process scripts that it initiated. Credit to lixlpixel for reporting this issue.
Security Update 2004-05-24 for Mac OS X 10.2.8 "Jaguar" and Mac OS X 10.2.8 Server
HelpViewer: Fixes CAN-2004-0486 to ensure that HelpViewer will only process scripts that it initiated. Credit to lixlpixel for reporting this issue.
Terminal: Fixes CAN-2004-0485 to improve URL processing within Terminal. Credit to René Puls for reporting this issue.
Tiens ils remercient les découvreurs de bugs ! Ils le faisaient avant ? (C'est sympa en tous cas) -- Fra
fra
Patrick Stadelmann wrote:
Ca semble réglé, en effet. Ils ont probablement interdit l'utilisation de "runscript" depuis les URL externes à l'Aide. Par contre, en interne ça fonctionne toujours, l'Aide peut donc toujours lancer des applis.
et pour autre chose qu'un script (une appli sur une dmg) ? -- Fra
Patrick Stadelmann <Patrick.Stadelmann@unine.ch> wrote:
Ca semble réglé, en effet. Ils ont probablement interdit l'utilisation
de "runscript" depuis les URL externes à l'Aide. Par contre, en interne
ça fonctionne toujours, l'Aide peut donc toujours lancer des applis.
et pour autre chose qu'un script (une appli sur une dmg) ?
--
Fra
Ca semble réglé, en effet. Ils ont probablement interdit l'utilisation de "runscript" depuis les URL externes à l'Aide. Par contre, en interne ça fonctionne toujours, l'Aide peut donc toujours lancer des applis.
et pour autre chose qu'un script (une appli sur une dmg) ? -- Fra