Sécurité : Charlie Miller s'en prend à Apple, Adobe et Microsoft
par Christophe Laporte le 26.03.2010 à 11:31
Charlie Miller est agacé par le comportement d'Apple, d'Adobe et de Microsoft. Il estime que les sociétés en question ne progressent pas sur le front de la sécurité. «Nous trouvons un bogue, ils le corrigent. Nous trouvons un autre bogue, ils le corrigent. Mais cela ne suffit pas à améliorer la sécurité de leurs produits», déclare-t-il. Charles Miller estime que les éditeurs font des sauts de puces là où il faudrait faire des pas de géants.Lors du concours organisé par CanSecWest, Charlie Miller a réussi à hacker un MacBook Pro en exploitant une faille de Safari. Ce qui lui a permis au passage d'encaisser 10 000 $. C'est la troisième fois d'affilé qu'il remporte ce concours. Peu avant le début de cet événement, il affirmait avoir débusqué 30 vulnérabilités «critiques» sur Mac OS X à l'aide d'un simple script Python. Ces failles concernaient notamment Adode Reader, Microsoft PowerPoint, OpenOffice.org ainsi qu'Aperçu. Ce qui a le don d'agacer Miller, c'est que les failles en question sont relativement triviales. Il estime qu'un seul chercheur en sécurité équipé de trois ordinateurs (pour faire fonctionner ses scripts) ne devrait pas parvenir à mettre en difficulté des équipes entières en charge de ces questions chez Microsoft, Apple…
Afin de les pousser à se remettre en question, Miller a donc décidé d'adopter une nouvelle stratégie : plutôt que de transmettre les failles aux sociétés concernées, il se contentera de leur donner des indices.
Comme nous l'indiquait dans un entretien récent Nicolas Seriot (lire : Interview : Apple et la sécurité), les relations entre les éditeurs et les chercheurs de sécurité sont de plus en plus difficiles. Ces derniers sont fatigués de faire de l'assurance qualité gratuitement pour les éditeurs.
| |
8
7
6
5
4
3
2
1
Vos réactions (108 réactions)
xum
[26/03/2010 11:38]
Il devrait rendre ces indices publiques, ça les bougerait davantage!
Il devrait rendre ces indices publiques, ça les bougerait davantage!
Newton Pippin
[26/03/2010 11:39]
"Afin de les pousser à se remettre en question, Miller a donc décidé d'adopter une nouvelle stratégie : plutôt que de transmettre les failles aux sociétés concernées, il se contentera de leur donner des indices."
Apple devrait embaucher Niko Bellic pour s'occuper de ce type.
"Afin de les pousser à se remettre en question, Miller a donc décidé d'adopter une nouvelle stratégie : plutôt que de transmettre les failles aux sociétés concernées, il se contentera de leur donner des indices."
Apple devrait embaucher Niko Bellic pour s'occuper de ce type.
HAL-9000
[26/03/2010 11:39]
Le mec fait le boulot d'une équipe IT pour 10 000 dollars alors que les mecs chez Apple, Adobe and Co touchent 80 K$/an. Miller en a simplement marre d'être pris pour une buse. Steve tu veux connaître les failles ? allonge les 80$K/an...
Le mec fait le boulot d'une équipe IT pour 10 000 dollars alors que les mecs chez Apple, Adobe and Co touchent 80 K$/an. Miller en a simplement marre d'être pris pour une buse. Steve tu veux connaître les failles ? allonge les 80$K/an...
Trillot
[26/03/2010 11:42]
Au lieu de râler pourquoi ne vend-il pas ses infos?
Au lieu de râler pourquoi ne vend-il pas ses infos?
divoli
[26/03/2010 11:43]
C'est vrai que la politique d'Apple depuis quelques années consiste beaucoup plus à regarder le compte en banque grossir à vue d'oeil que de réellement s'inquiéter de la qualité de ses produits. Miller a raison, et pas seulement au niveau logiciel, et ce n'est certainement pas aux consommateurs exigeants que nous sommes de devoir en faire les frais, notamment au niveau hardware (cf. la gabegie des récents iMac).
Apple, ressaisis-toi, Steve Jobs est devenu fou.
C'est vrai que la politique d'Apple depuis quelques années consiste beaucoup plus à regarder le compte en banque grossir à vue d'oeil que de réellement s'inquiéter de la qualité de ses produits. Miller a raison, et pas seulement au niveau logiciel, et ce n'est certainement pas aux consommateurs exigeants que nous sommes de devoir en faire les frais, notamment au niveau hardware (cf. la gabegie des récents iMac).
Apple, ressaisis-toi, Steve Jobs est devenu fou.
studdywax
[26/03/2010 11:43]
C'est le syndrome du : on fait rien tant qu'il y a rien de grave...
Et puis le jour ou un bon petit Skynet arrivera (oui bon j'exagère un peu), on passera de l'alerte jaune à noir très foncé à contour rouge, pour bien faire flipper tout le monde (entreprises, administrations et particuliers)
C'est le syndrome du : on fait rien tant qu'il y a rien de grave...
Et puis le jour ou un bon petit Skynet arrivera (oui bon j'exagère un peu), on passera de l'alerte jaune à noir très foncé à contour rouge, pour bien faire flipper tout le monde (entreprises, administrations et particuliers)
fap76
[26/03/2010 11:44]
Oui, mais surtout, j'ai l'impression que les sociétés en questions développent les solutions de sécurité du futur et ne s'intéressent pas trop aux questions de sécurité présentes actuellement dans nos ordis...
Quand on voit leur réactivité à mettre en ligne un patch suite à la découverte d'une faille :-/
Oui, mais surtout, j'ai l'impression que les sociétés en questions développent les solutions de sécurité du futur et ne s'intéressent pas trop aux questions de sécurité présentes actuellement dans nos ordis...
Quand on voit leur réactivité à mettre en ligne un patch suite à la découverte d'une faille :-/
oomu
[26/03/2010 11:47]
@xum [26/03/2010 11:38]
>Il devrait rendre ces indices publiques, ça les bougerait davantage!
il ferait ça, il finirait en prison. Je lui déconseille. Comprenez bien que c'est une lourde responsabilité la Sécurité informatique.
-
vous voulez des logiciels parfaits ? des machines sécurisés ? mais toujours une constante sortie de nouveauté sur le marché tels des films et des séries télés rigolotes en continu parce que vous vous ennuyez si ça bouge pas chaque semaine ?
alors vous allez encourager toute l'industrie à passer au modèle ipad / itunes store : verrouillage, certification, magasin centralisé.
Ne dites pas que vous n'avez pas été prévenus.
@xum [26/03/2010 11:38]
>Il devrait rendre ces indices publiques, ça les bougerait davantage!
il ferait ça, il finirait en prison. Je lui déconseille. Comprenez bien que c'est une lourde responsabilité la Sécurité informatique.
-
vous voulez des logiciels parfaits ? des machines sécurisés ? mais toujours une constante sortie de nouveauté sur le marché tels des films et des séries télés rigolotes en continu parce que vous vous ennuyez si ça bouge pas chaque semaine ?
alors vous allez encourager toute l'industrie à passer au modèle ipad / itunes store : verrouillage, certification, magasin centralisé.
Ne dites pas que vous n'avez pas été prévenus.
oomu
[26/03/2010 11:54]
@divoli [26/03/2010 11:43]
>C'est vrai que la politique d'Apple depuis quelques années consiste beaucoup plus à regarder le compte en
>banque grossir à vue d'oeil que de réellement s'inquiéter de la qualité de ses produits.
les aigris disaient ça en 80 ,ils le disaient en 90, ils le disaient en 2000s, ils le disent en 2010s, ils le diront en 2020s. Etc. oui c'était mieux AvaAAAant, oui maintenant vous vivez un enfer putride des plus insoutenables, et demain le Futur sera Horrible..
bref, je préfère LARGEMENT les logiciels de _maintenant_ (aperture 3, cs 4, os x 10.6, windows 7, ubuntu 10.4, itunes 9 , bioshock 2, street fighter 4 , html 5 , mp_3_ , mpeg _4_ , le macpro 2009, le iphone 3gs, le nouveau site lemonde.fr etc) que les HORREURS DE AVANT !
Avant c'était TARTE.
Vous êtes amnésique du cauchemar de avant. Vous avez oublié le ibook et ses soucis de carte mère, vous avez oublié combien os x 10.0 n'était pas prêt et 10.1 lent, vous avez oublié os 9 et ses millions de extensions lourdingue sà charger
vous avez oublié combien win95 fut une déception, combien le PC était chiant à ne serait ce que faire lancer un programme (houuu y a pas assez de mémoire haute, hulallala), combien les baladeurs sony minidisc étaient pénible, combien le web était moche, combien AVANT était TARTE.
Revenons à apple , je préfère le Apple de 2010 que cet abominable Apple de 1995. Je préfère l'argent de maintenant que le fric perdu d'avant.
l'imac fin-2009 a eu des déboires ? ben maintenant c'est réglé, et l'humanité s'en est remis. vla.
@divoli [26/03/2010 11:43]
>C'est vrai que la politique d'Apple depuis quelques années consiste beaucoup plus à regarder le compte en
>banque grossir à vue d'oeil que de réellement s'inquiéter de la qualité de ses produits.
les aigris disaient ça en 80 ,ils le disaient en 90, ils le disaient en 2000s, ils le disent en 2010s, ils le diront en 2020s. Etc. oui c'était mieux AvaAAAant, oui maintenant vous vivez un enfer putride des plus insoutenables, et demain le Futur sera Horrible..
bref, je préfère LARGEMENT les logiciels de _maintenant_ (aperture 3, cs 4, os x 10.6, windows 7, ubuntu 10.4, itunes 9 , bioshock 2, street fighter 4 , html 5 , mp_3_ , mpeg _4_ , le macpro 2009, le iphone 3gs, le nouveau site lemonde.fr etc) que les HORREURS DE AVANT !
Avant c'était TARTE.
Vous êtes amnésique du cauchemar de avant. Vous avez oublié le ibook et ses soucis de carte mère, vous avez oublié combien os x 10.0 n'était pas prêt et 10.1 lent, vous avez oublié os 9 et ses millions de extensions lourdingue sà charger
vous avez oublié combien win95 fut une déception, combien le PC était chiant à ne serait ce que faire lancer un programme (houuu y a pas assez de mémoire haute, hulallala), combien les baladeurs sony minidisc étaient pénible, combien le web était moche, combien AVANT était TARTE.
Revenons à apple , je préfère le Apple de 2010 que cet abominable Apple de 1995. Je préfère l'argent de maintenant que le fric perdu d'avant.
l'imac fin-2009 a eu des déboires ? ben maintenant c'est réglé, et l'humanité s'en est remis. vla.
maaah
[26/03/2010 11:58]
@ oomu : ta conclusion est totalement fausse. Il n'y a rien de plus fermé que l'iphone (non jailbraké) et pourtant il a été piraté en quelques minutes lors du concours.
@ oomu : ta conclusion est totalement fausse. Il n'y a rien de plus fermé que l'iphone (non jailbraké) et pourtant il a été piraté en quelques minutes lors du concours.
JackosKing
[26/03/2010 12:00]
Si je peux me permettre le système de l'apple store n'est en rien un système sécurisant. La preuve étant les failles fournies sur l'iPhone. Il faudrait pour cela qu'Apple fasse des audit qualité, ce qui pourrait pour une fois justifier la taxe des 30%.
Cet argument de sécurité tout comme le multitask sont juste deux arguments marketing...
Si je peux me permettre le système de l'apple store n'est en rien un système sécurisant. La preuve étant les failles fournies sur l'iPhone. Il faudrait pour cela qu'Apple fasse des audit qualité, ce qui pourrait pour une fois justifier la taxe des 30%.
Cet argument de sécurité tout comme le multitask sont juste deux arguments marketing...
daito
[26/03/2010 12:01]
Je pense que Divoli a un sérieux désordre psychologique. Des inepties d'un clown (sur la question de la sécurité) qui n'a que seule motivation de se montrer médiatiquement (et sûrement pas de se soucier de la sécurité des utilisateurs) il déborde sur la qualité des Mac qui est très bonne (il n'y a qu'à voir les derniers Imac et tous les autres Mac).
La rédaction devrait sérieusement penser à limiter ce genre de troll hors sujet.
Je pense que Divoli a un sérieux désordre psychologique. Des inepties d'un clown (sur la question de la sécurité) qui n'a que seule motivation de se montrer médiatiquement (et sûrement pas de se soucier de la sécurité des utilisateurs) il déborde sur la qualité des Mac qui est très bonne (il n'y a qu'à voir les derniers Imac et tous les autres Mac).
La rédaction devrait sérieusement penser à limiter ce genre de troll hors sujet.
divoli
[26/03/2010 12:03]
Parce que ceux qui payent aux alentours de 2000 euros un Mac et qui attendent légitimement une qualité en retour, tu les appelles des "aigris" ?
Les types qui en sont à leur troisième, quatrième ou cinquième échange pour avoir un iMac qui corresponde à la qualité qu'Apple leur a fait miroiter, c'est quand que tu as vu cela pour la dernière fois, toi ?
Moi j'appelle ces personnes non pas des aigris, mais des clients exigeants. Apple est exigeante avec ses tarifs, et on est en droit d'exiger que cela aille dans les deux sens. A moins de se complaire dans le rôle du parfait pigeon...
Apple a tendance à oublier que "l'argent de maintenant" (comme tu dis), c'est l'argent versé par ses clients. Qu'elle réinvestisse dans une meilleure assurance qualité, aussi bien au niveau logiciel que matériel, les clients la payent pour cela, pas pour alimenter ses dérives boulimiques.
les aigris
Parce que ceux qui payent aux alentours de 2000 euros un Mac et qui attendent légitimement une qualité en retour, tu les appelles des "aigris" ?
Les types qui en sont à leur troisième, quatrième ou cinquième échange pour avoir un iMac qui corresponde à la qualité qu'Apple leur a fait miroiter, c'est quand que tu as vu cela pour la dernière fois, toi ?
Moi j'appelle ces personnes non pas des aigris, mais des clients exigeants. Apple est exigeante avec ses tarifs, et on est en droit d'exiger que cela aille dans les deux sens. A moins de se complaire dans le rôle du parfait pigeon...
Apple a tendance à oublier que "l'argent de maintenant" (comme tu dis), c'est l'argent versé par ses clients. Qu'elle réinvestisse dans une meilleure assurance qualité, aussi bien au niveau logiciel que matériel, les clients la payent pour cela, pas pour alimenter ses dérives boulimiques.
Patrixmtl
[26/03/2010 12:05]
L'idée de con! Il devrait mettre sur ebay sa liste de vulnérabilité. Comme ça on pourrait voir combien ça vaut pour Apple, Microsoft, Adobe ou ce qu'un hacker ou des journalistes seraient prêts à payer pour l'obtenir... Ce serait totalement machiavélique et un magnifique spectacle!
L'idée de con! Il devrait mettre sur ebay sa liste de vulnérabilité. Comme ça on pourrait voir combien ça vaut pour Apple, Microsoft, Adobe ou ce qu'un hacker ou des journalistes seraient prêts à payer pour l'obtenir... Ce serait totalement machiavélique et un magnifique spectacle!
Matcha
[26/03/2010 12:09]
Mais bordel Divoli, personne ne te pousse à payer 2000 euros. Arrête au passage de parler pour les « autres » car tu n’es pas un porte parole, pas le mien en tout cas ! Donc ne dit plus « le type y veut… » mais « *je* veux »
Mais bordel Divoli, personne ne te pousse à payer 2000 euros. Arrête au passage de parler pour les « autres » car tu n’es pas un porte parole, pas le mien en tout cas ! Donc ne dit plus « le type y veut… » mais « *je* veux »
8
7
6
5
4
3
2
1
Réagir
Cinq consignes avant de réagir :
- Rester dans le cadre de la dépêche. Pour des discussions plus générales, vous pouvez utiliser nos forums.
- Développer son argumentation. Les messages dont le seul but est de mettre de l'huile sur le feu seront modifiés ou effacés sans préavis par la rédaction.
- Respecter les acteurs de l'informatique et les autres lecteurs. Les messages agressifs, vulgaires, haineux, etc. seront modifiés ou effacés sans préavis par la rédaction.
- Pour toute remarque concernant le contenu de l'article, pour nous signaler une erreur, une faute d'orthographe, une omission, merci de nous contacter exclusivement par e-mail.
- Relisez-vous, et pour les utilisateurs de Safari profitez de l'aide du navigateur : activez le menu édition > Orthographe > Vérifier l'orthographe lors de la frappe.





Mai 2012
