Safari : Une "faille" vieille de deux ans
par Christophe Laporte le 25.05.2010 à 14:13
Il y a deux ans, Nitesh Dhanjani dévoilait une faille de sécurité dans Safari qui avait poussé momentanément Microsoft à déconseiller l'utilisation du logiciel d'Apple sous Windows. La firme de Cupertino estimait que le dysfonctionnement mis en exergue par le chercheur en sécurité n'était pas véritablement une faille, mais la pression de Microsoft l'avait obligé à revoir sa copie (lire : Microsoft déconseille l’utilisation de Safari sous Windows). Mais sous Mac OS X, Apple n'a rien changé.
L'objet du désaccord entre Apple et Nitesh Dhanjani ? Le fait que Safari ne demande aucune autorisation avant de commencer le téléchargement d'un fichier. Le chercheur expliquait qu'un utilisateur malintentionné peut par ce biais provoquer très facilement un «Carpet Bomb», c'est-à-dire remplir le bureau de fichiers non désirés, qui pourraient s’exécuter à l’insu de l’internaute.
Techniquement, ce comportement est certainement facile à modifier, mais Apple a également le souci de la simplicité de l'utilisation, et n'aime guère les solutions trop envahissantes. Un spot de la série Get a Mac se moquait du système de sécurité intégré à Windows Vista.
En attendant, cette "faille" à défaut d'entre dangereuse comme le montre dans cette vidéo Nitesh Dhanjani peut facilement mettre le souk. Mais couplée à une autre faille, elle pourrait qui sait être beaucoup plus néfaste. Alors que faire ?
De son côté, l'expert Charlie Miller estime que le bogue en question n'est pas dangereux, car il n'existe pas de faille permettant d'exécuter automatiquement les fichiers téléchargés. La solution proposée par Apple n'est certainement pas parfaite, mais c'est la moins pire selon lui. Il déteste devoir donner son aval à chaque téléchargement.
L'objet du désaccord entre Apple et Nitesh Dhanjani ? Le fait que Safari ne demande aucune autorisation avant de commencer le téléchargement d'un fichier. Le chercheur expliquait qu'un utilisateur malintentionné peut par ce biais provoquer très facilement un «Carpet Bomb», c'est-à-dire remplir le bureau de fichiers non désirés, qui pourraient s’exécuter à l’insu de l’internaute.

Sous Windows, Safari vous demande l'autorisation avant de télécharger un fichier
Techniquement, ce comportement est certainement facile à modifier, mais Apple a également le souci de la simplicité de l'utilisation, et n'aime guère les solutions trop envahissantes. Un spot de la série Get a Mac se moquait du système de sécurité intégré à Windows Vista.
En attendant, cette "faille" à défaut d'entre dangereuse comme le montre dans cette vidéo Nitesh Dhanjani peut facilement mettre le souk. Mais couplée à une autre faille, elle pourrait qui sait être beaucoup plus néfaste. Alors que faire ?
De son côté, l'expert Charlie Miller estime que le bogue en question n'est pas dangereux, car il n'existe pas de faille permettant d'exécuter automatiquement les fichiers téléchargés. La solution proposée par Apple n'est certainement pas parfaite, mais c'est la moins pire selon lui. Il déteste devoir donner son aval à chaque téléchargement.
| |
5
4
3
2
1
Vos réactions (73 réactions)
Ziflame
[25/05/2010 14:25]
Arrêtez avec ce mot « bogue » c'est vraiment insupportable...
Arrêtez avec ce mot « bogue » c'est vraiment insupportable...
HAL-9000
[25/05/2010 14:31]
Chez Apple ça Boss fort, y'a pas à dire...
Chez Apple ça Boss fort, y'a pas à dire...
Fabricius
[25/05/2010 14:37]
J'en ai un peu rien à cirer, pour le moment ^^
Fabricius
J'en ai un peu rien à cirer, pour le moment ^^
Fabricius
GStepper
[25/05/2010 14:37]
@ Ziflame
Tu préféres "insecte" ? Parler Français sur un forum francophone, en quoi est ce "vraiment insupportable" ?
@ Ziflame
Tu préféres "insecte" ? Parler Français sur un forum francophone, en quoi est ce "vraiment insupportable" ?
Cal Apone
[25/05/2010 14:39]
S'il y avait une chose à critiquer, je dirais plutôt la case des préférences Safari qui dit: "Ouvrir automatiquement les fichiers «fiables»". Ladite case est même cochée par défaut à l'installation.
S'il y avait une chose à critiquer, je dirais plutôt la case des préférences Safari qui dit: "Ouvrir automatiquement les fichiers «fiables»". Ladite case est même cochée par défaut à l'installation.
spacetito
[25/05/2010 14:40]
On dit bug. Bogue c'est juste débile. Traduire par un mot qui ne veut plus rien dire, c'est stupide completement.
Autant que clavardage au lieu de chat, surtout que chat est un mot français marseillais a la base, l'apogée de la débilité quoi.
On dit bug. Bogue c'est juste débile. Traduire par un mot qui ne veut plus rien dire, c'est stupide completement.
Autant que clavardage au lieu de chat, surtout que chat est un mot français marseillais a la base, l'apogée de la débilité quoi.
Moonwalker
[25/05/2010 14:47]
D'accord que "Ouvrir automatiquement..." est une option détestable par défaut, mais d'accord aussi avec Apple pour ne pas nous emm... avec la pseudo-faille de Nitesh Dhanjani.
Je sais ce que je télécharge, pas besoin d'un message supplémentaire pour me casser les pieds. Il y en a déjà trop comme ça à mon goût.
Sur "Ouvrir automatiquement..." ce qui me gonfle le plus, ce n'est pas tant le problème de sécurité potentiel (il y a des garde-fous prévus par Apple) que si je télécharge un dmg par exemple, ou même une image, je n'ai pas obligatoirement envie de l'ouvrir de suite. C'est plus souvent le contraire.
"Ouvrir automatiquement..." cochée par défaut, c'est la mauvaise idée Apple par excellence... mais elle dure... elle dure.
D'accord que "Ouvrir automatiquement..." est une option détestable par défaut, mais d'accord aussi avec Apple pour ne pas nous emm... avec la pseudo-faille de Nitesh Dhanjani.
Je sais ce que je télécharge, pas besoin d'un message supplémentaire pour me casser les pieds. Il y en a déjà trop comme ça à mon goût.
Sur "Ouvrir automatiquement..." ce qui me gonfle le plus, ce n'est pas tant le problème de sécurité potentiel (il y a des garde-fous prévus par Apple) que si je télécharge un dmg par exemple, ou même une image, je n'ai pas obligatoirement envie de l'ouvrir de suite. C'est plus souvent le contraire.
"Ouvrir automatiquement..." cochée par défaut, c'est la mauvaise idée Apple par excellence... mais elle dure... elle dure.
sebastiano
[25/05/2010 14:50]
Rien de grave ??? Le simple fait de pouvoir bombarder un bureau de fichiers représente une erreur. Quand bien même on ne considérerait pas ceci comme une faille, cette erreur DOIT être corrigée. Et depuis quand le bon vouloir de Miller doit-il décider pour tout le monde ?
Il suffirait de placer une case à cocher dans Safari : "mettre un avertissement pour le téléchargement de fichiers ?", et c'est réglé.
P.S.: HAL tu veux pas arrêter les interventions inutiles ?
Rien de grave ??? Le simple fait de pouvoir bombarder un bureau de fichiers représente une erreur. Quand bien même on ne considérerait pas ceci comme une faille, cette erreur DOIT être corrigée. Et depuis quand le bon vouloir de Miller doit-il décider pour tout le monde ?
Il suffirait de placer une case à cocher dans Safari : "mettre un avertissement pour le téléchargement de fichiers ?", et c'est réglé.
P.S.: HAL tu veux pas arrêter les interventions inutiles ?
Ziflame
[25/05/2010 14:52]
Le mot « bug » c'est très bien. « Bogue » n'est pas français non plus pour cette signification. En croyant conserver la langue, les inventions idiotes de mots la détruisent plus qu'autre chose. Personne ne voudra plus l'apprendre en voyant ces mots sortis de nulle part.
Le mot « bug » c'est très bien. « Bogue » n'est pas français non plus pour cette signification. En croyant conserver la langue, les inventions idiotes de mots la détruisent plus qu'autre chose. Personne ne voudra plus l'apprendre en voyant ces mots sortis de nulle part.
egw
[25/05/2010 14:55]
Les mots ont le sens qu'on veut bien leur donner.
Autant que clavardage au lieu de chat, surtout que chat est un mot français marseillais a la base, l'apogée de la débilité quoi.
L'apogée de quoi ? Ca me laisse perplexe tout ça. C'est un mot français marseillais ? Mais lequel ? Mais en fait, c'est quoi le français marseillais ?
Cette intervention est imprégnée d'une telle ignorance naïve que c'en est presque touchant...
On dit bug. Bogue c'est juste débile. Traduire par un mot qui ne veut plus rien dire, c'est stupide completement.
Les mots ont le sens qu'on veut bien leur donner.
Autant que clavardage au lieu de chat, surtout que chat est un mot français marseillais a la base, l'apogée de la débilité quoi.
L'apogée de quoi ? Ca me laisse perplexe tout ça. C'est un mot français marseillais ? Mais lequel ? Mais en fait, c'est quoi le français marseillais ?
Cette intervention est imprégnée d'une telle ignorance naïve que c'en est presque touchant...
egw
[25/05/2010 15:01]
Contrairement à bug en Anglais qui, pour cette signification, existe depuis la nuit des temps. Shakespeare lui-même les déplorait très souvent, faisant de lui un véritable prophète, les ordinateurs n'existant pas encore.
Personne ne voudra plus l'apprendre en voyant ces mots sortis de nulle part.
Contrairement à bug en Anglais qui, pour cette signification, existe depuis la nuit des temps. Shakespeare lui-même les déplorait très souvent, faisant de lui un véritable prophète, les ordinateurs n'existant pas encore.
GStepper
[25/05/2010 15:02]
@ Spacetito
"On dit bug"
bug = insecte donc en bon Français on dit "insecte"!
Pour l'informatique on pourrait dire "panne logicielle", "plantage" et en informatique le terme "bogue" équivaut à "panne logicielle".
En Anglais "bug" est tout à fait adapté (historiquement) mais utiliser ce terme en Français ne veut rien dire...
@ Spacetito
"On dit bug"
bug = insecte donc en bon Français on dit "insecte"!
Pour l'informatique on pourrait dire "panne logicielle", "plantage" et en informatique le terme "bogue" équivaut à "panne logicielle".
En Anglais "bug" est tout à fait adapté (historiquement) mais utiliser ce terme en Français ne veut rien dire...
Mindphazer
[25/05/2010 15:03]
Ah, les commentaires intelligents et inspirés d'HAL-9000...
Tu t'reposes jamais, hein ?!
Ah, les commentaires intelligents et inspirés d'HAL-9000...
Tu t'reposes jamais, hein ?!
aero42
[25/05/2010 15:04]
Allez, une petite fournée pour ceux qui veulent rire un peu :
- cédérom > cd-rom
- mél > e-mail
- filoutage > phishing
- arrosage > spam
- bloc > blog
- dévédé > (ah non, mince, celui là, il n'existe pas encore)
:)
allez sur le site France Terme pour rigoler un bon coup.
Allez, une petite fournée pour ceux qui veulent rire un peu :
- cédérom > cd-rom
- mél > e-mail
- filoutage > phishing
- arrosage > spam
- bloc > blog
- dévédé > (ah non, mince, celui là, il n'existe pas encore)
:)
allez sur le site France Terme pour rigoler un bon coup.
skhattane
[25/05/2010 15:04]
Un bug est une anomalie dans le fonctionnement d'un programme.
Dans le cas présent, les téléchargements s'opèrent exactement de la manière dont Apple l'a voulu.
Le mot "bug" est ici totalement hors de propos.
Dans le genre francisation de mots, j'aime beaucoup "cédérom".
Un bug est une anomalie dans le fonctionnement d'un programme.
Dans le cas présent, les téléchargements s'opèrent exactement de la manière dont Apple l'a voulu.
Le mot "bug" est ici totalement hors de propos.
Dans le genre francisation de mots, j'aime beaucoup "cédérom".
5
4
3
2
1
Réagir
Cinq consignes avant de réagir :
- Rester dans le cadre de la dépêche. Pour des discussions plus générales, vous pouvez utiliser nos forums.
- Développer son argumentation. Les messages dont le seul but est de mettre de l'huile sur le feu seront modifiés ou effacés sans préavis par la rédaction.
- Respecter les acteurs de l'informatique et les autres lecteurs. Les messages agressifs, vulgaires, haineux, etc. seront modifiés ou effacés sans préavis par la rédaction.
- Pour toute remarque concernant le contenu de l'article, pour nous signaler une erreur, une faute d'orthographe, une omission, merci de nous contacter exclusivement par e-mail.
- Relisez-vous, et pour les utilisateurs de Safari profitez de l'aide du navigateur : activez le menu édition > Orthographe > Vérifier l'orthographe lors de la frappe.





Mai 2012
