OVH Cloud OVH Cloud

Failles Critiques pour Mozilla et Firefox

43 réponses
Avatar
elvi52001
La fondation Mozilla a annoncé, ce week-end, la disponibilité des
versions 1.0.3 de Firefox et 1.7.7 de Mozilla Suite. Ces nouvelles
versions corrigent neuf failles de sécurité, dont trois sont
qualifiées de "Critiques". La vulnérabilité la plus dangereuse
concerne la gestion des "favicons" qui, via une simple page web
malicieusement construite, pourrait permettre l'installation et
l'exécution d'un fichier malicieux (trojan, virus, backdoor...).

voir le test en ligne chez le SIRT
http://www.frsirt.com/actualite/20050417.FaillesMozilla.php

Mozilla atteint aujourd'hui le même niveau de failles que MS...

10 réponses

1 2 3 4 5
Avatar
LaDDL
On 19 Apr 2005 13:31:46 GMT, Erwan David wrote:

Stephane Catteau écrivait :

Mais évidement, il vaut mieux pour Firefox ne faire la comparaison
qu'avec IE, car c'est le seul navigateur web utilisable sous Windows et
relativement répandu, qui ait plus de failles connues que lui... A
titre d'exemple, prenons par Opera, qui est aussi client
NNTP/POP3/SMTP, et ses 33 failles sur 27 mois pour la version 7, 48 si
l'on rajoute la version 6 et 55 si l'on compte aussi la version 5. Ce
qui fait 50% de failles en plus pour presque 150% de temps de vie en
plus.


Opera étant par ailleurs soit un spamware, soit un spyware au choix
de l'utilisateur...


Complétement faux. Y a jamais eu le moindre spyware dans Opera.

Prends le temps de jeter un oeil ici :
www.opera.com/docs/ads/
www.opera.com/privacy/ads/

(la version sans pub envoie les url consultées à
google...)


???!!!


--
We have no control over the length of Our lives but We can control the
width and depth of Our lives.


Avatar
LaDDL
On 19 Apr 2005 10:54:28 GMT, Stephane Catteau
wrote:

[...]

A titre d'exemple, prenons par Opera, qui est aussi client
NNTP/POP3/SMTP, et ses 33 failles sur 27 mois pour la version 7, 48 si
l'on rajoute la version 6 et 55 si l'on compte aussi la version 5. Ce
qui fait 50% de failles en plus pour presque 150% de temps de vie en
plus.


Excuse-moi mais je ne comprends pas comment arrives tu à ce constat quand
tu dis : "Ce qui fait 50% de failles en plus pour presque 150% de temps de
vie en plus."

Pour info Opera Software est très rapide/réactif pour publier ses
correctifs par rapport à MS avec IE.

Avatar
Stephane Catteau
Nick nous disait récement dans fr.comp.securite
<news: :

Comparons ce qui est comparable ! Les versions 0.x de FireFox sont
des bêtas, alors qu'IE 6 est une finale (de meme que les versions
5 et anterieures).


Peut-on considérer une version 0.x comme Béta au seul motif qu'elle
est en 0.x ? Pour moi, dès lors que la version est largement diffusée,
ce qui était le cas ici, qu'elle évolue jusqu'à un .9 au même rythme
qu'elle l'aurait fait s'il s'était agit de tout sauf une 0., et que ces
évolution font plus que corriger des bugs mineurs qui pouvaient
persister, il ne s'agit pas d'une Béta, mais d'une release qui ne veut
pas dire son nom.
Quoi qu'il en soit, dès lors qu'un logiciel en rapport avec les
réseaux est largement diffusé, il se doit d'être sûr. Ce cacher
derrière le fait qu'il s'agissait d'une Béta serait de l'hypocrisie et
ne parlerait pas en faveur des versions futurs.


A noter que cela n'enlève rien à Firefox, ce n'est pas le logiciel
que je critique, mais le discours.


--
"En amour, on plaît plutôt par d'agréables défauts que par des qualités
essentielles ; les grandes vertus sont des pièces d'or, dont on fait
moins usage que de la monnaie"
Ninon de Lenclos

Avatar
Fabien LE LEZ
On 21 Apr 2005 05:08:45 GMT, Eric Razny :

Si je pousse ton raisonnement à sa limite j'achète ma ford merdissimo[1]
à bas prix et je vole (pardon, upgrade en) la Grand Tourismo mais comme
il y a un problème de série sur les freins je vais provoquer un accident
à cause de Ford, puisque le chassis de ma bagnole est marquée et que je
ne peux pas faire Ford-Updates. P'tain Ford c'est vraiment anti-sécurité!


En l'occurence, l'exemple serait plutôt : dans un monde où 90 % des
voitures sont des Ford, ma Ford (achetée "normalement") se fait
emboutir par une autre Ford, volée et donc dont le problème de freins
n'a pas été réglé. Ben franchement, que certains roulent en Ford
volées, je m'en fous -- tout ce que je veux, c'est que toutes les Ford
qui roulent soient assez fiables pour que _je_ puisse rouler en
sécurité.
Si, en ce moment, des Ford non fiables roulent, je me fiche de savoir
à qui va la faute, je veux qu'elles soient réparées (ou,
accessoirement, mises hors-circuit -- de mon point de vue, c'est la
même chose).


--
;-)

Avatar
Fabien LE LEZ
On 21 Apr 2005 09:17:47 GMT, LaDDL :

Complétement faux. Y a jamais eu le moindre spyware dans Opera.


Ah ? Je ne peux pas aller voir les URL fournies (j'ai un message
"connection killed"), mais quand j'ai installé Opera, l'option que
j'ai choisie pour éviter les publicités trop voyantes était quelque
chose comme "Permettre à Opera d'envoyer des informations sur les
sites que vous visitez pour pouvoir afficher des pub ciblées". Certes,
ils ne le cachent pas, mais ça reste du spyware.


--
;-)

Avatar
Fabien LE LEZ
On 21 Apr 2005 10:10:53 GMT, Stephane Catteau :

Peut-on considérer une version 0.x comme Béta au seul motif qu'elle
est en 0.x ?


Il me semble que la fondation Mozilla a toujours dit qu'une version
0.x n'était pas assez fiable pour être utilisée en production.


--
;-)

Avatar
Eric Razny
Le Thu, 21 Apr 2005 15:16:17 +0000, Fabien LE LEZ a écrit :

été réglé. Ben franchement, que certains roulent en Ford volées, je
m'en fous -- tout ce que je veux, c'est que toutes les Ford qui roulent
soient assez fiables pour que _je_ puisse rouler en sécurité.


Et Ford (Mickey) annonce clairement qu'il faut les amener pour révision
(updates).

Mais comme si une voiture est déclarée volée le système de révision
va immédiatement ordonner à l'ordi de bord de ne plus fonctionner le
voleur n'ira pas chez Ford.

Si, en ce moment, des Ford non fiables roulent, je me fiche de savoir à
qui va la faute, je veux qu'elles soient réparées (ou, accessoirement,
mises hors-circuit -- de mon point de vue, c'est la même chose).


Et si tu te fais rentrer dedans t'es assez <biiip> pour porter plainte
contre Ford? (amha tu vas surtout voir que le nouveau code de procédure
pénal a prévu une surprise pour ceux qui abusent du dépôt de
plainte...) Ou va tu porter plainte contre le conducteur? Le posteur
original se plaind de Ford (MS), pas du conducteur.

Par parenthèse ta proposition "mises hors-circuit" peut correspondre à
l'intervention de la police et de la justice contre le voleur. Et tu vas
encore avoir un troupeau de gus qui crie à l'assassinat des libertées[1] ;)

Eric

[1] <troll>Alors qu'amha les libertées sont bien en danger, les
découvreurs de faille en savent quelque chose entre autre, il n'est
pas nécessaire de manifester pour une "liberter de voler" [2]<troll>

[2] Vous connaisser la différence entre les hommes politiques et les
oiseaux? Bien les oiseaux s'arrêtent parfois de voler. Coluche.

Avatar
Fabien LE LEZ
On 21 Apr 2005 19:31:21 GMT, Eric Razny :

Et si tu te fais rentrer dedans t'es assez <biiip> pour porter plainte
contre Ford?


Non. Je n'ai pas l'intention de porter plainte.
Je sais bien que Ford n'est pas coupable, légalement.

Toutefois, il est AMHA commercialement intéressant pour Ford que sa
marque ne soit pas automatiquement associée à l'idée de danger public.


--
;-)

Avatar
LaDDL
On 21 Apr 2005 15:16:17 GMT, Fabien LE LEZ wrote:

On 21 Apr 2005 09:17:47 GMT, LaDDL :
Complétement faux. Y a jamais eu le moindre spyware dans Opera.


Ah ? Je ne peux pas aller voir les URL fournies (j'ai un message
"connection killed"),


Dommage...

mais quand j'ai installé Opera, l'option que
j'ai choisie pour éviter les publicités trop voyantes était quelque
chose comme "Permettre à Opera d'envoyer des informations sur les
sites que vous visitez pour pouvoir afficher des pub ciblées".


Ok et alors.
Lis leur politique et précisemment les liens que je t'ai indiqué, tu
observeras qu'il n'y pas la moindre ambiguité et encore moins de spywares
dans ce très bon browser. Après libre à chacun de choisir ce qu'il veut...

Et Opera Software est très clair à ce sujet :
"Non-licensed users who do not wish to view advertising content are
advised to decline installation of this software."

A bon entendeur.

Certes,
ils ne le cachent pas,


Tout est clairement explicité par Opera :
http://www.opera.com/docs/ads/

"(...) The free download version of Opera will display ads. It will not
harm your computer, and it will not collect personal information. It is
not designed to track or record your computer use or internet use. A
section of the Opera user interface, the "banner window", is used to
display images: .jpeg, .png, etc. This section is essentially a fixed
document window in the size of a typical banner ad, but HTML, CSS, Java,
scripting languages, and other such Web content is disabled in the banner
window.

All of the code in the Opera browser was written by the developers of
Opera Software ASA. This includes the code that was written to implement
the specific banner-serving functionality in Opera. The advertising
component for managing advertising is referred to in this document as the
"ad manager". This addition enables Opera to communicate directly over
HTTP with the servers of its Service Transaction Provider (STP),
Advertising.com, to send and receive information. Utmost importance was
given to privacy and security in the development of this implementation.
The protocol used for communication between Opera and the STP servers is
written using XML, and is documented on the page about ACP 1.0. (...)"

La suite à lire ici :
http://www.opera.com/docs/ads/
Pour plus d'informations :
http://www.opera.com/privacy/ads/#adservice

mais ça reste du spyware.


Certainement pas.
1/ Sais-tu réellement ce qu'est un spyware ?
2/ Cites moins alors un spyware qui a été détecté stp.

J'espère que les éléments cités précédemment te feront réellement changer
d'avis.

Enfin, il y a une communauté de power users+ d'Opera et je peux t'assurer
que si elle avait le moindre reproche à faire à Opera Software elle
n'hésiterait pas à leur faire remonter immédiatement l'info. Sinon cela
ferait bel lurette qu'elle aurait mis au pilory ce browser ! Et ils ne le
font pas. Pourquoi ? Car Opera répond à leurs attentes.


--
We have no control over the length of Our lives but We can control the
width and depth of Our lives.


Avatar
Pascal Chevrel

Ca, c'est malheureusement vrai, en sachant en plus que SP2 refuse de
s'installer sur des versions piratées de XP.



Tu ne vas pas leur reprocher de refuser leur support aux copies illicites
quelle qu'ait pu être leur attitude passée ?




IE6 existe pour Windows98 et Windows2000, mais IE6 avec les derniers
patchs de sécurité n'existe que si tu passes à WindowsXPSP2. Quelle est
la responsabilité de Microsoft vis à vis des corrections de bugs de
sécurité d'internet Explorer 6 pour Windowss 98 et 2000 ?

Pascal


1 2 3 4 5