Navigation
L'actualité informatique et multimédia
Une faille jugée critique a été découverte au sein de MacOS X. Elle se situe dans la gestion des fichiers téléchargés par Safari et dans leur ouverture automatique si le fichier est jugé fiable. Parmi les extensions possibles, les archives au format Zip sont considérées comme fiables sous certaines conditions. Ces dernières peuvent cependant être modifiées pour permettre une exécution de code arbitraire.
Apple a reconnu la faille et travaille sur un correctif. La faille est jugée suffisamment importante pour osciller entre les niveaux critique chez la société FrSIRT et hautement critique chez Secunia (respectivement les niveaux maximum de chacun). Le fonctionnement normal de MacOS X devrait empêcher toute exécution de code arbitraire en temps normal, mais la faille se joue sur la présence d’une certaine ligne (shebang) dans le code de l’archive Zip. Si cette ligne est retirée, le système considère l’archive comme sûre.
Problème : il est possible de glisser un script dans l’archive pour qu’il s’exécute automatiquement. Un utilisateur de MacOS X est considéré en général comme un administrateur mais les actions potentiellement dangereuses demandent une confirmation par mot de passe, comme dans le cas du fameux « virus ». Avec la faille exposée ici, le mot de passe n’est pas demandé, ce qui ouvre la voie à une multitude d’effets négatifs.
Apple recommande de ne télécharger des fichiers que depuis des sites de confiance. Il est recommandé aux utilisateurs de Safari de désactiver l’exécution automatique des fichiers téléchargés dans les options. Les autres navigateurs tels que Firefox, Camino ou Opera ne sont pas concernés par ce souci.
Le correctif est cependant attendu rapidement, car selon le SANS Institute's Internet Storm Center, la faille ne se limite pas à Safari. MacOS X lui-même est le principal vecteur, et rien n’empêche des personnes malintentionnées de déguiser des archives Zip en images au format JPEG.
On pourra lire également sur le site Secuser : "Une vulnérabilité critique a été découverte dans le système d'exploitation Mac OS X. Un défaut de sécurité dans la gestion des scripts de commande permet à un individu malveillant ou à un virus d'exécuter du code malicieux sur l'ordinateur de sa victime via un fichier piégé. Cette faille peut notamment être exploitée de façon automatique via le navigateur Safari au moyen d'une page web provoquant l'ouverture d'un fichier .ZIP piégé ou via l'application de messagerie Apple Mail au moyen d'un fichier joint piégé comportant n'importe quelle extension"
Apple a reconnu la faille et travaille sur un correctif. La faille est jugée suffisamment importante pour osciller entre les niveaux critique chez la société FrSIRT et hautement critique chez Secunia (respectivement les niveaux maximum de chacun). Le fonctionnement normal de MacOS X devrait empêcher toute exécution de code arbitraire en temps normal, mais la faille se joue sur la présence d’une certaine ligne (shebang) dans le code de l’archive Zip. Si cette ligne est retirée, le système considère l’archive comme sûre.
Problème : il est possible de glisser un script dans l’archive pour qu’il s’exécute automatiquement. Un utilisateur de MacOS X est considéré en général comme un administrateur mais les actions potentiellement dangereuses demandent une confirmation par mot de passe, comme dans le cas du fameux « virus ». Avec la faille exposée ici, le mot de passe n’est pas demandé, ce qui ouvre la voie à une multitude d’effets négatifs.
Apple recommande de ne télécharger des fichiers que depuis des sites de confiance. Il est recommandé aux utilisateurs de Safari de désactiver l’exécution automatique des fichiers téléchargés dans les options. Les autres navigateurs tels que Firefox, Camino ou Opera ne sont pas concernés par ce souci.
Le correctif est cependant attendu rapidement, car selon le SANS Institute's Internet Storm Center, la faille ne se limite pas à Safari. MacOS X lui-même est le principal vecteur, et rien n’empêche des personnes malintentionnées de déguiser des archives Zip en images au format JPEG.
On pourra lire également sur le site Secuser : "Une vulnérabilité critique a été découverte dans le système d'exploitation Mac OS X. Un défaut de sécurité dans la gestion des scripts de commande permet à un individu malveillant ou à un virus d'exécuter du code malicieux sur l'ordinateur de sa victime via un fichier piégé. Cette faille peut notamment être exploitée de façon automatique via le navigateur Safari au moyen d'une page web provoquant l'ouverture d'un fichier .ZIP piégé ou via l'application de messagerie Apple Mail au moyen d'un fichier joint piégé comportant n'importe quelle extension"
Rédigée par le mercredi 22 février 2006 à 09h32 (20374 lectures)
Source de l'INformation : Information Week
Source de l'INformation : Information Week
- FRAPS vient d'être mis à jour : une nouvelle option et des bugs en moins.
10/02/2010 à 09:23 par David - HWiNFO32 mis à jour : meilleur support de certaines GeForce et détection du support du TRIM par les SSD.
09/02/2010 à 17:24 par David - Intel annonce enfin son Itanium 9300 connu sous le nom de code Tukwila
09/02/2010 à 14:01 par David - Il semble que XBit Labs n'aime pas la carte mère P55-GD55 de MSI.
09/02/2010 à 13:59 par David - La Radeon HD 4850 Hybrid Frozr de MSI, elle tient le choc sous Furmark ?
09/02/2010 à 13:58 par David
Acer Aspire Aspire Revo R3600
Ordinateur de bureau à partir de 199,90 euros
Acer Aspire Aspire Revo R3610
Ordinateur de bureau à partir de 359,00 euros
Acer Aspire Aspire Revo R3610
Ordinateur de bureau à partir de 275,90 euros
Sony VAIO VGC
Ordinateur de bureau à partir de 1 000,99 euros
Apple iMac Intel Core i7 2.8 GHz / 4Go / 1To 27 pouces
Ordinateur de bureau à partir de 1 968,90 euros
Vista : ces vilaines applications qui désactivent Aero
Comment faire pour remettre Aero en marche ?...
Comment faire pour remettre Aero en marche ?...
Vista : maîtriser les raccourcis clavier de Windows Mail
Si vous avez Vista et que vous utilisez l'application...
Si vous avez Vista et que vous utilisez l'application...
© 2003 -2010 PC INpact SARL de presse. Tous droits réservés ! - Powered by PCI WebEngine - PCINpact.com est un site de PC INpact Network
Glossaire : A B C D E F G H I J K L M N O P Q R S T U V W X Y Z - Tendances: Windows 7 (Seven) | iPhone 3GS | New Super Mario Bros. Wii
Toutes les marques citées sur PC INpact appartiennent à leurs propriétaires respectifs ! - Page valide XHTML 1, CSS -
- Générée en 0.1058 s - Top 100 - Bons plans partenaires
Partenaires : Personnaliser Windows - Comparatif photo - Forum Science - Tom's Hardware - Astuces PC - Test ADSL - Nos partenaires
Toutes les marques citées sur PC INpact appartiennent à leurs propriétaires respectifs ! - Page valide XHTML 1, CSS -
Partenaires : Personnaliser Windows - Comparatif photo - Forum Science - Tom's Hardware - Astuces PC - Test ADSL - Nos partenaires
?




















