Java sur Mac se traine des failles depuis six mois
par Christophe Laporte le 20.05.2009 à 00:11
Voilà plus de six mois que Mac OS X traîne des failles de sécurité relative à la machine virtuelle Java. Ces dernières ont été rendues publiques par Sun début décembre et ont été corrigées depuis belle lurette sur Windows et la plupart des distributions Linux.
Les failles en question permettent à un code malicieux d'échapper au bac à sable (sandbox) et de lancer des commandes avec vos privilèges utilisateur. Un simple applet Java intégré à n'importe quelle page web permettrait à un utilisateur malintentionné d'installer très facilement un malware sur votre Mac.
Agacé par le comportement d'Apple qui est chargé de développer Java sur Mac OS X, Landon Fuller propose au téléchargement une preuve de concept. L'applet en question lancé un processus à l'insu de votre plein gré.

En attendant qu'Apple s'active, il recommande aux utilisateurs de désactiver Java dans Safari ainsi que l'option 'Ouvrir automatiquement les fichiers fiables".
Les failles en question permettent à un code malicieux d'échapper au bac à sable (sandbox) et de lancer des commandes avec vos privilèges utilisateur. Un simple applet Java intégré à n'importe quelle page web permettrait à un utilisateur malintentionné d'installer très facilement un malware sur votre Mac.
Agacé par le comportement d'Apple qui est chargé de développer Java sur Mac OS X, Landon Fuller propose au téléchargement une preuve de concept. L'applet en question lancé un processus à l'insu de votre plein gré.

En attendant qu'Apple s'active, il recommande aux utilisateurs de désactiver Java dans Safari ainsi que l'option 'Ouvrir automatiquement les fichiers fiables".
| |
4
3
2
1
Vos réactions (47 réactions)
Moonwalker
[20/05/2009 00:37]
Effectivement, pas très sérieux...
Effectivement, pas très sérieux...
desertea
[20/05/2009 00:47]
Ca tombe bien je n'utilise pas Safari !!!
Il bugge sur pleins de sites, les accros diront qu'il fait un super score à ACID !!
Pas de plug'in
Et en plus c'est une passoire !!!
Ca tombe bien je n'utilise pas Safari !!!
Il bugge sur pleins de sites, les accros diront qu'il fait un super score à ACID !!
Pas de plug'in
Et en plus c'est une passoire !!!
misterbrown
[20/05/2009 00:53]
MOuais.. ca fait frémir dans les chaumières.
MOuais.. ca fait frémir dans les chaumières.
shenmue
[20/05/2009 01:15]
@Desertea:"Il bugge sur pleins de sites"
Ben j'ai du bol alors...aucun problèmes...
Mais bon, légende urbaine tousssaaaaa...
Sinon quand on voit le nombre REEL d'attaques contre les macs, c'est sûr que c'est pas très sérieux de la part d'Apple mais OSEF quoi...
@Desertea:"Il bugge sur pleins de sites"
Ben j'ai du bol alors...aucun problèmes...
Mais bon, légende urbaine tousssaaaaa...
Sinon quand on voit le nombre REEL d'attaques contre les macs, c'est sûr que c'est pas très sérieux de la part d'Apple mais OSEF quoi...
Moonwalker
[20/05/2009 01:19]
@desertea : et ton cerveau, tu l'utilises parfois ? Désactive déjà le mode Troll.
Avant de sortir ton tissu d'ânerie sur Safari tu aurais mieux fait d'aller expérimenter le proof of concept.
Ça n'a rien à voir avec le navigateur, c'est Java sur Mac OS X qui est en cause. Tout navigateur utilisant Java est concerné.
Mais bon, chez toi on est pas près de combler la faille béante entre tes deux oreilles.
@desertea : et ton cerveau, tu l'utilises parfois ? Désactive déjà le mode Troll.
Avant de sortir ton tissu d'ânerie sur Safari tu aurais mieux fait d'aller expérimenter le proof of concept.
Ça n'a rien à voir avec le navigateur, c'est Java sur Mac OS X qui est en cause. Tout navigateur utilisant Java est concerné.
Mais bon, chez toi on est pas près de combler la faille béante entre tes deux oreilles.
lol51
[20/05/2009 01:19]
desertea > Pas le troll, pas mal.
desertea > Pas le troll, pas mal.
lol51
[20/05/2009 01:23]
Euh.. pour les septiques, la faille est quand même gravissime là..
Euh.. pour les septiques, la faille est quand même gravissime là..
Kalki
[20/05/2009 01:28]
Légende urbaine ?
Bah testez donc la preuve de concept...
-1 pour Apple pour ce coup ci...
Légende urbaine ?
Bah testez donc la preuve de concept...
-1 pour Apple pour ce coup ci...
moitoi
[20/05/2009 02:47]
Au lieu de débourser quelque dollar dans une pub Get a Mac, ils auraient pu l'utiliser dans la correction de cette faille.
Là, c'est la contre pub de Microsoft qui marque un point !
Au lieu de débourser quelque dollar dans une pub Get a Mac, ils auraient pu l'utiliser dans la correction de cette faille.
Là, c'est la contre pub de Microsoft qui marque un point !
supersim0n
[20/05/2009 03:27]
Faut-il seulement désactiver java ou il faut aussi le faire pour javascript et les plugins?
merci
p.s. Je songe à ne pas acheter un mac la prochaine fois. j'ai le goût d'être un utilisateur libéré par kubuntu dans un Acer! :P
Faut-il seulement désactiver java ou il faut aussi le faire pour javascript et les plugins?
merci
p.s. Je songe à ne pas acheter un mac la prochaine fois. j'ai le goût d'être un utilisateur libéré par kubuntu dans un Acer! :P
imonamac
[20/05/2009 04:51]
Java et Javascript ca n'a rien a voir du tout.
Java fonctionne avec une machine virtuelle.
Java et Javascript ca n'a rien a voir du tout.
Java fonctionne avec une machine virtuelle.
sache
[20/05/2009 07:39]
c'est dangereux on est obligé d'enlever Java? parce pour moi c'est n outils quotidien
c'est dangereux on est obligé d'enlever Java? parce pour moi c'est n outils quotidien
pilou83
[20/05/2009 08:56]
@ Moonwalker. Pourrais-tu employer un ton un peu moins méprisant ? On se demande pour qui tu te prends pour traiter aussi gratuitement les gens de crétins !!! Un adolescent boutonneux et gâté, qui croit connaître l'anglais, ou un TROLL, un vrai de vrai, payé par Apple ?
Parce que là, franchement, niveau sécurité, ça craint...
@ Moonwalker. Pourrais-tu employer un ton un peu moins méprisant ? On se demande pour qui tu te prends pour traiter aussi gratuitement les gens de crétins !!! Un adolescent boutonneux et gâté, qui croit connaître l'anglais, ou un TROLL, un vrai de vrai, payé par Apple ?
Parce que là, franchement, niveau sécurité, ça craint...
LaurentR
[20/05/2009 09:09]
Une chose que je ne comprend pas : si c'est si flagrant et que c'est là depuis si longtemps comment se fait-il qu'il n'y ait pas eu de problèmes déclarés avant Landon Fuller ? Il n'y a peut-être pas que lui à l'avoir découvert ?
Une chose que je ne comprend pas : si c'est si flagrant et que c'est là depuis si longtemps comment se fait-il qu'il n'y ait pas eu de problèmes déclarés avant Landon Fuller ? Il n'y a peut-être pas que lui à l'avoir découvert ?
codeX
[20/05/2009 09:20]
@pilou83. Moonwalker n'a pas tord même si le ton peut déplaire. Quand on a aussi peu de connaissances et/ou compétences sur l'architecture ou la manière dont fonctionne un OS on évite de ramener sa science.
@pilou83. Moonwalker n'a pas tord même si le ton peut déplaire. Quand on a aussi peu de connaissances et/ou compétences sur l'architecture ou la manière dont fonctionne un OS on évite de ramener sa science.
4
3
2
1
Réagir
Cinq consignes avant de réagir :
- Rester dans le cadre de la dépêche. Pour des discussions plus générales, vous pouvez utiliser nos forums.
- Développer son argumentation. Les messages dont le seul but est de mettre de l'huile sur le feu seront modifiés ou effacés sans préavis par la rédaction.
- Respecter les acteurs de l'informatique et les autres lecteurs. Les messages agressifs, vulgaires, haineux, etc. seront modifiés ou effacés sans préavis par la rédaction.
- Pour toute remarque concernant le contenu de l'article, pour nous signaler une erreur, une faute d'orthographe, une omission, merci de nous contacter exclusivement par e-mail.
- Relisez-vous, et pour les utilisateurs de Safari profitez de l'aide du navigateur : activez le menu édition > Orthographe > Vérifier l'orthographe lors de la frappe.





Mai 2012
