[MàJ] Oracle colmate la faille dans Java et relève le niveau de sécurité
Correction express
Le 14 janvier 2013 à 08h46
3 min
Logiciel
Logiciel
Nous vous prévenions vendredi qu’une faille critique dans Java était déjà exploitée et avait le potentiel de faire de nombreux dégâts. Oracle, visiblement conscient du caractère exceptionnel de la situation, a réagi promptement.
Vendredi 11 janvier, nous avertissions d’une faille critique dans Java, y compris dans la dernière mouture entièrement mise à jour (version 7 Update 10). Un applet Java conçu spécialement pour exploiter cette faille pouvait tromper le Security Manager pour provoquer une escalade dans les privilèges et ainsi obtenir les pleins pouvoirs. De fait, un simple site pouvait se transformer en distributeur de malwares en tous genres, notamment de keyloggers (enregistreurs de frappe).
Kaspersky indiquait par exemple avoir découvert une exploitation de plus en plus massive de la faille sur des sites tout ce qu’il y a de plus classique. La recette utilisée passe souvent par des publicités qui, une fois cliquées, renvoient vers des domaines hébergeant l’implémentation de la faille par un kit d’exploitation tel que Red Kit, Blackhole ou encore Nuclear. L’éditeur de solutions de sécurité a par ailleurs publié une carte montrant les zones les plus touchées. On notera que la Russie, les États-Unis ou encore l’Allemagne et le Brésil sont nettement plus touchés.
Toutefois, Oracle vient de mettre à jour Java via une mouture « Update 11 ». L’éditeur y apporte deux modifications. D’une part, la faille elle-même est colmatée, court-circuitant de fait l’ensemble des exploitations en cours. La nouvelle version peut se télécharger depuis le site officiel d’Oracle ou depuis le panneau de contrôle Java dans le panneau de configuration ou équivalent.
D’autre part, le niveau de sécurité par défaut de Java a changé. Il passe en effet de « Moyen » à « Élevé ». Cela modifie la manière dont les applets qui n’ont pas été signés seront exécutées dans la sandbox (espace mémoire isolé). Dans la pratique, et comme l’explique Oracle, les utilisateurs exécutaient les applets de manière transparente si la dernière révision de l’environnement Java était installée. Désormais, tout applet génèrera automatiquement un avertissement demandant à l’utilisateur une confirmation avant l’exécution.
On rappellera tout de même que Java est de moins en moins utilisé sur le web. De fait, si vous ne vous en servez pas, il vaut mieux le désinstaller, ce qui vaut techniquement pour n’importe quel élément : moins il y a de composants tiers sur un ordinateur, moins la surface de code exploitable est importante. Pour ceux qui auraient besoin de Java (les joueurs de Minecraft par exemple), il est possible de le désactiver uniquement pour le navigateur depuis son panneau de gestion, dans l’onglet Sécurité.
Commentaires (36)
Vous devez être abonné pour pouvoir commenter.
Déjà abonné ? Se connecter
Abonnez-vousLe 14/01/2013 à 08h57
Hmm, c’était bien rapide tout ça… Je vais attendre d’avoir des retours sur ce patch avant de réactiver java… Je vais ptet même le laisser comme ça " />
Le 14/01/2013 à 09h02
avec firefox 18, java est désactivé par défaut, en tout cas sur ma machine. et perso je n’ai aucun problème pour surfer sans java, donc question : ça sert à quoi java?
au passage j’ai découvert une extension sympa :
https://addons.mozilla.org/fr/firefox/addon/quickjava/
et pour vérifier si vos plugins sont à jour :
https://www.mozilla.org/fr/plugincheck/
Le 14/01/2013 à 09h03
Fait un moment qui est plus sur mes machines " />
Le 14/01/2013 à 09h06
Et en ce qui concerne le Java 6 ?
Edit > Javaz est toujours nécessaire sur des intranets et autres sites “métier” donc se tenir à jour est nécessaire.
Le 14/01/2013 à 09h08
Le 14/01/2013 à 09h16
Pour Java 6, voir par ici : Java 6 update 38l
@jeje087 > On a encore des sites “métier” qui ne fonctionnent pas, du tout en java 7, d’où mon inquiétude.
J’ai pu noter au passage que le support de la branche 6 serai stoppé courant février de cette année …
Le 14/01/2013 à 09h26
Cette faille ne touche que Java 7. Java 6 et inférieur ne sont pas concernés.
Le 14/01/2013 à 09h29
Le 14/01/2013 à 09h31
On rappellera tout de même que Java est de moins en moins utilisé sur le web
Le 14/01/2013 à 09h48
En “frontale” peut être mais derrière c’est l’un des langage, si ce n’est LE langage, le plus utilisé pour la création des sites web de grosse ampleur. PHP lui fait concurrence mais est plus visible par l’extension “.php” dans l’URL.
De même de nombre soft B2B sont en Java. Quand on regarde les offres d’emploi en dev, c’est LA compétence la plus demandé.
Sinon pour info un classement de réfenrece de l’utilisaton des langage de prog
le ‘Par derrière’ comme tu dis, n’est pas concerné par les failles de sécurité des JVM utilisées par le browser.
Le 14/01/2013 à 09h53
j’ai été mauvaise langue, apparemment ils n’ont pas que des avocats chez Oracle " /> (ou alors ils ont fait sous traité le patch)
Le 14/01/2013 à 09h53
(oups)
Le 14/01/2013 à 10h00
Le 14/01/2013 à 10h04
La recette utilisée passe souvent par des publicités
Free l’avait deviné " />
Le 14/01/2013 à 10h05
Le 14/01/2013 à 10h06
Le 14/01/2013 à 10h09
Le 14/01/2013 à 10h11
Le 14/01/2013 à 10h41
Pour ceux qui sont sous Windows 2003:
l’installeur de la version x64 me fait planter MSIEXEC à l’installation.
Le 14/01/2013 à 10h56
Le 14/01/2013 à 11h35
Ca serait bien si on pouvait se passer de Java.
Malheureusement, j’ai vu récemment chez une cliente, son site de banque en ligne qui nécessitait l’utilisation de Java (Crédit Mutuel ? Crédit Agricole ?)
Et puis la fameuse déclaration d’impts sur Internet.
C’est un problème avec les utilisateurs néophytes qui ne savent pas désactiver les extensions.
Le 14/01/2013 à 11h47
Le 14/01/2013 à 11h51
Le 14/01/2013 à 11h57
Le 14/01/2013 à 12h16
Le 14/01/2013 à 13h07
Le 14/01/2013 à 13h16
La nouvelle version peut se télécharger depuis le site officiel d’Oracle
euh, votre lien c’est celle du JDk, c’est le JRE il me semble qu’il faut télécharger.
Le 14/01/2013 à 15h00
Le 15/01/2013 à 09h17
Le 15/01/2013 à 09h29
Le 15/01/2013 à 12h01
Le 15/01/2013 à 12h18
Le 15/01/2013 à 12h33
Le 15/01/2013 à 12h43
Oula, je pensais avoir répondu avec un ton sympa et ta réponse me fait penser l’inverse maintenant :/ Je vais donc répondre sur le même ton agressif que toi, désolé.
Le 15/01/2013 à 13h10
Le 15/01/2013 à 13h19