OVH Cloud OVH Cloud

Faille HelpViewer : Security Update 2004-05-24

33 réponses
Avatar
laurent.pertois
Bonjour,


Apple vient de sortir une MAJ de sécurité qui met à jour le HelpViewer.

Je ne sais pas ce qu'ils ont corrigé (ils ont mis à jour le binaire de
HelpViewer) mais en tous cas, si je réactive le protocole help:, quand
je colle ceci dans Safari :

<help:runscript=MacHelp.help/Contents/Resources/English.lproj/shrd/OpnAp
p.scpt%20string='bin:ls'>

Maintenant, ça me lance bien l'aide mais plus le Terminal, donc ça
semble corrigé, si l'un de ceux qui a poussé l'investigation plus loin
peut confirmer...

--
Politically Correct Unix - UTILITIES
The "touch" command has been removed from the standard distribution due
to its inappropriate use by high-level managers.

10 réponses

1 2 3 4
Avatar
Dimitri Mouffet
In article , Saïd wrote:

Patrick Stadelmann :
La seule protection pour l'instant semble être d'installer Paranoid
Android.



Ou s'installe-t-il ce paraoid android, il est facile a enlever? J'ai
explorer le volume /Volumes/Paranoid andorid 1.0 et je n'ai pas trouve de
liste de fichiers installes.


A ma connaissance, il n'installe qu'un fichier (en dehors de
l'Application Enchancer s'il n'est pas déjà présent) 'Paranoid
Android.ape' qui se trouve soit dans /Library/Application Enchancer
soit dans ~/Library/Application Enchancer en fonction du choix effectué
lors de l'installation.


Avatar
Patrick Stadelmann
In article <1ge71ri.1cn7n8w1u4bm1xN%,
(Fra) wrote:

et pour autre chose qu'un script (une appli sur une dmg) ?


Je suppose que l'aide peut toujours la lancer, mais uniquement via un
lien dans une page d'aide.

Patrick
--
Patrick Stadelmann

Avatar
Saïd
Patrick Stadelmann :
In article , Saïd
wrote:

Ou s'installe-t-il ce paraoid android, il est facile a enlever? J'ai
explorer le volume /Volumes/Paranoid andorid 1.0 et je n'ai pas trouve de
liste de fichiers installes.


Dans le Read Me qui se trouve dans le paquet d'installation, il est
expliqué comment l'enlever.



Merci. Je l'ai installe ainsi que APE. Il fait exactement ce que je
voulais: m'avertir que le systeme va installer un disque externe ou qu'un
protocol va etre interprete.

--
Saïd.


Avatar
fra
Patrick Stadelmann wrote:

et pour autre chose qu'un script (une appli sur une dmg) ?


Je suppose que l'aide peut toujours la lancer, mais uniquement via un
lien dans une page d'aide.


Pourquoi uniquement ?
--
Fra


Avatar
Patrick Stadelmann
In article <1ge748x.1xnma5k1qpgktiN%,
(Fra) wrote:

Patrick Stadelmann wrote:

et pour autre chose qu'un script (une appli sur une dmg) ?


Je suppose que l'aide peut toujours la lancer, mais uniquement via un
lien dans une page d'aide.


Pourquoi uniquement ?


Le lancement ne fonctionne plus depuis un lien help cliqué dans Safari.
Le lancement fonctionne encore depuis un lien help cliqué dans l'Aide.

Par extrapolation, je dirais donc (ce n'est qu'une hypothèse) que le
patch d'Apple consiste à empêcher l'exécution d'appli ou de script via
le protocole help quand le lien est cliqué dans une autre appli. Par
contre, si le lien est cliqué dans l'Aide, ça fonctionne toujours et
donc l'Aide conserve sa fonctionnalité complète.

Patrick
--
Patrick Stadelmann



Avatar
fra
Patrick Stadelmann wrote:

Le lancement ne fonctionne plus depuis un lien help cliqué dans Safari.
Le lancement fonctionne encore depuis un lien help cliqué dans l'Aide.

Par extrapolation, je dirais donc (ce n'est qu'une hypothèse) que le
patch d'Apple consiste à empêcher l'exécution d'appli ou de script via
le protocole help quand le lien est cliqué dans une autre appli.


Ok. Il semblait que seul helpviewer avait été changé...
--
Fra

Avatar
Patrick Stadelmann
In article <1ge763o.1ud34vkr0dhaiN%,
(Fra) wrote:

Patrick Stadelmann wrote:

Le lancement ne fonctionne plus depuis un lien help cliqué dans Safari.
Le lancement fonctionne encore depuis un lien help cliqué dans l'Aide.

Par extrapolation, je dirais donc (ce n'est qu'une hypothèse) que le
patch d'Apple consiste à empêcher l'exécution d'appli ou de script via
le protocole help quand le lien est cliqué dans une autre appli.


Ok. Il semblait que seul helpviewer avait été changé...


Oui, c'est bien le cas. Maintenant, que tu cliques sur un lien help:
dans Help Viewer, il l'exécute. Mais quand il le reçoit d'une autre
appli (en tant qu'appli associé à help) il l'ignore.

Un peu comme TextEdit quoi ;-)

Patrick
--
Patrick Stadelmann


Avatar
fra
Patrick Stadelmann wrote:

Oui, c'est bien le cas. Maintenant, que tu cliques sur un lien help:
dans Help Viewer, il l'exécute. Mais quand il le reçoit d'une autre
appli (en tant qu'appli associé à help) il l'ignore.

Un peu comme TextEdit quoi ;-)


OK j'ai tout compris. Bon maintenant qu'on a un patch j'ai oublié à quoi
était associé help:// initialement ; je ne trouve pas d'"helpviewer" ni
"help viewer" ni "visualisation aide". C'était quoi exactement et où ?
--
Fra

Avatar
langmc
Saïd wrote:

Patrick Stadelmann :
La seule protection pour l'instant semble être d'installer Paranoid
Android.



Ou s'installe-t-il ce paraoid android, il est facile a enlever? J'ai
explorer le volume /Volumes/Paranoid andorid 1.0 et je n'ai pas trouve de
liste de fichiers installes.


Il suffit de relancer l'installeur et tu as un bouton «Uninstall», comme
avec tous les progs de Unsanity.

--
Le sage montre la lune, l'imbécile regarde le doigt.


Avatar
Patrick Stadelmann
In article <1ge76ra.vsqeqoj9nykkN%,
(Fra) wrote:

OK j'ai tout compris. Bon maintenant qu'on a un patch j'ai oublié à quoi
était associé help:// initialement ; je ne trouve pas d'"helpviewer" ni
"help viewer" ni "visualisation aide". C'était quoi exactement et où ?


C'est "Help Viewer" dans /System/Library/CoreServices.

Patrick
--
Patrick Stadelmann

1 2 3 4