Faille dans IE : le CERTA "recommande l'utilisation d'un navigateur alternatif"

Julien L. - publié le Samedi 16 Janvier 2010 à 16h13 - posté dans Société 2.0

Le gouvernement allemand et le CERTA, suite aux attaques chinoises ciblant des entreprises occidentales, ont recommandé d'utiliser un autre navigateur Internet, le temps pour Microsoft de combler la faille utilisée lors de ce piratage de grande ampleur.

Après le gouvernement allemand hier, c'est au tour du Centre d'Expertise gouvernemental de Réponse et de Traitement des Attaques informatiques (CERTA) de recommander "l'utilisation d'un navigateur alternatif" à Internet Explorer, "dans l'attente d'un correctif de l'éditeur". "Il est fortement conseillé de naviguer avec un compte utilisateurs aux droits limités" a ajouté l'organisme rattaché à l'Agence nationale de la sécurité des systèmes d'information, rappelant que les versions 6, 7 et 8 du navigateur Internet sont concernés.

"Une vulnérabilité due à une référence à un pointeur non valide permet à une personne malintentionnée d'exécuter du code arbitraire à distance. Des exploitations limitées de cette vulnérabilité ont déjà été constatées" explique le CERTA. Dès lors, il est conseillé de désactiver "l'interprétation de code dynamique (JavaScript, ActiveX...)" et d'activer le "DEP (Data Execution Prevention) pour "limiter l'impact de cette vulnérabilité".

Placée sous l'autorité du Premier ministre et rattachée au Secrétariat Général de la Défense et de la Sécurité Nationale (SGDN), l'Agence nationale de la sécurité des systèmes d'information "assiste le secrétaire général dans l'exercice de ses attributions en matière de sécurité des systèmes d'information et de moyens de commandement et de communications électroniques nécessaires en matière de défense et de sécurité nationale aux plus hautes autorités".

En ce qui concerne le CERTA, son rôle est de détecter des vulnérabilités informatiques touchant la sécurité des systèmes d'information. Le centre d'expertise doit égalemenr être en mesure de coordonner la lutte contre d'éventuelles intrusions dans les différentes administrations françaises et déployer des moyens visant à se prémunir contre des attaques informatiques.

Ces recommandations officielles font suite à l'opération "Aurora", surnom donné à l'attaque informatique de grande ampleur en provenance de Chine et qui a touché plusieurs entreprises occidentales. Parmi les cibles se trouvait Google, qui a déclaré récemment que l'attaque visait non seulement des comptes Gmail de dissidents politiques, mais également des secrets industriels de la firme.

Publié par Julien L., le 16 Janvier 2010 à 16h13
 
 
29
Commentaires à propos de «Faille dans IE : le CERTA "recommande l'utilisation d'un navigateur alternatif"»
 

1
2
Ce qui est dérangeant, c'est que cette faille date d'IE 6 sortit fin 2001 et est qu'elle n'est toujours pas colmaté, j'aimerais bien voir la réaction de Microsoft à ce sujet. Et si le CERTA dit d'utiliser un autre navigateur internet je crois que tout est dit à propos d'Internet Explorer.
quand il dise un compte limité peut on suppose qu'il parle d'un compte avec l'UAC activé dans le cas de vista et seven ou vriament d'avoir un compte non administrateur?
collinmic, le 16/01/2010 - 17:05
quand il dise un compte limité peut on suppose qu'il parle d'un compte avec l'UAC activé dans le cas de vista et seven ou vriament d'avoir un compte non administrateur?
Si tu as toujours tes demandes d'élévation admin, c'est bon.
*voit pas trop ce que ca changerait sachant que 80% des personnes, privées ou en entreprises, ne mettent jamais à jour leur navigateur web*
C'est quoi internet Explorer ? :D

Faut être maso pour naviguer avec ce truc.

IE doit juste servir à faire son windows update.


IE doit juste servir à faire son windows update.

non un petit apt-get update suffit, pas besoin d'IE ;-)
C'est quoi internet Explorer ? :D

Faut être maso pour naviguer avec ce truc.


IE doit juste servir à faire son windows update.

Et telecharger Firefox :D
ingenys, le 16/01/2010 - 19:59
C'est quoi Firefox ?
Mozilla Firefox :) Navigateur multiplateforme open-source mais dont le logo et nom sont sous copyright (ce qui explique l'existence de navigateurs parallèles comme Iceweasel ou IceCat).

Parmi les navigateurs alternatifs, je conseille fortement Firefox ou autre navigateur open-source armé du moteur de rendu Gecko.
Chromium est un choix délicat à réserver aux anti-Firefox.

Second choix: Opera. Pour ceux qui se fichent pas mal que ça soit propriétaire et avec le moteur de rendu Presto, Opera Software est une entreprise européenne dont l'éthique est correcte (pour ce que j'en sais).

ps: je ne considère pas Maxthon comme étant un navigateur alternatif.
mouarf, comme si ingenys avec son renard "coucoutisant" ne connaissait pas ff!
jbob, le 16/01/2010 - 17:47
IE doit juste servir à faire son windows update.
non un petit apt-get update suffit, pas besoin d'IE ;-)
Oh la poilade :) !

apt-get update ne met pas à jour le système, mais simplement la liste des paquetages disponibles. Il faut au moins faire un upgrade derrière pour mettre à jour l'OS.

Soit dit en passant Debian (c'est valable aussi pour Ubuntu) recommande l'utilisation d'aptitude qui gère mieux les dépendances.
sebk, le 16/01/2010 - 16:42
Ce qui est dérangeant, c'est que cette faille date d'IE 6 sortit fin 2001 et est qu'elle n'est toujours pas colmaté, j'aimerais bien voir la réaction de Microsoft à ce sujet.
D'un autre côté Microsoft a recommandé de passer à IE8 tout en le mettant en avant lors des mises à jours régulières avec windows/microsoft update. Il est donc beaucoup plus embêtant que cette faille affecte I8 que I6.
Enfin pour qu'une faille soit colmatée il faut en général qu'elle soit découverte ou que le code soit entièrement réécrit. La question qu'on peut se poser c'est quelle est la proportion du code de I8 provenant directement de I6 et s'il est prévu qu'elle soit auditée un jour ou l'autre :-)
Moi, j'avais lu ailleurs que la faill ne date pas d'IE 6, comme l'écrit Sebk, mais qu'elle affecte pareillement IE8, 7 et 6, tout en étant relativement fraîche, nuance.

Allez savoir qui a raison.

En même temps, je m'en fous, s'il faut être sincère.
Déjà (je le dis haut et fort) il faut être très con pour travailler sur une session administrateur "on me dis dans l'oreillette que c'est par défaut sous windows" :rolleyes: Alors je ne suis pas étonné :biggrinthumb:

Co**erie que çà vous tiens :siffle:
BBlog, le 16/01/2010 - 17:44
C'est quoi internet Explorer ? :D

Faut être maso pour naviguer avec ce truc.

IE doit juste servir à faire son windows update.

Moi je dirais: "C'est quoi windows" ?

Mouarfff
Arkados, le 16/01/2010 - 20:34


Chromium est un choix délicat à réserver aux anti-Firefox.


Et ceux des antiFirefox qui sont aussi antiChromium, peuvent également utiliser Iron.
C'est quand même cocasse, d'attaquer une entreprise produisant son propre navigateur, soutenant la fondation Mozilla, au travers de l'effeuilleur patenté de Microsoft.
Perso, plus j'utilise firefox, plus il me gave ..
Lourd, instable, plein de fuite de ram ..
sebk, le 16/01/2010 - 16:42
...
Enfin pour qu'une faille soit colmatée il faut en général qu'elle soit découverte ou que le code soit entièrement réécrit. La question qu'on peut se poser c'est quelle est la proportion du code de I8 provenant directement de I6 et s'il est prévu qu'elle soit auditée un jour ou l'autre :-)
Tout à fait. Cependant que cette faille ait mis tant de temps être publiquement découverte alors que ie6 a du être trituré dans tous les sens par des hackers me fait dire que un audit n'aurait servit à rien. De plus grosoft est quand même très concerné par la sécurité, l'audit doit sûrement déjà être permanent.
Ne crachons pas sur ie (mais sur ie6 oui pour tous les sites qu'il rend mal tellement il est vieux)

Mais la recommandation "l'utilisation d'un navigateur alternatif à Internet Explorer [...]dans l'attente d'un correctif de l'éditeur" du certa est quand même difficilement applicable dans un contexte professionnel où la gestion de la configuration des postes informatique ne se fait pas du jour à lendemain en claquant des doit (surtout pour ne pas entraver les applications metiers legacy). Et quand le patch arrive, on rebascule sur ie ? nawak. Il vaut mieux se concentrer sur la recommandation suivante :"Il est fortement conseillé de naviguer avec un compte utilisateurs aux droits limités"
(ho une balise quote trainait)

1
2
Télécharger
TuneUP Utilities
Optimisation - Package d'utilitaires Windows
 
Juice (iPodder)
Lecteur audio et vidéo - Du podcasting pour les nuls
 
SC Audio Converter
Encoder ou convertir - Conversion et enregistrement audio
 
Ad-Aware
Anti-spywares - Détecter et supprimer les spywares
 
Janvier 2010
 
Lu Ma Me Je Ve Sa Di
28 29 30 31 1 2 3
4 5 6 7 8 9 10
11 12 13 14 15 16 17
18 19 20 21 22 23 24
25 26 27 28 29 30 31
1 2 3 4 5 6 7
Matoumba
EntrepreNantes
Numerama est un site du réseau PressTIC