Nouvelle faille déjà exploitée pour Java : prudence recommandée
Coupez Java dans le navigateur si vous ne vous en servez pas
Le 11 janvier 2013 à 16h32
2 min
Logiciel
Logiciel
Une faille a été repérée dans Java (version 7, mise à jour 9 et 10) qui permet « l’exécution de code arbitraire à distance » alerte le bulletin du CERTA.
L’Agence nationale de la sécurité des systèmes d’information (ANSSI) conseille sans plus attendre et provisoirement « de désactiver Java tant qu’un correctif n’est pas diffusé par l’éditeur ». Et pour cause, la vulnérabilité dans le produit d’Oracle « permet une exécution de code arbitraire à distance au moyen d’une page Web spécialement conçue ». La faille n’est pas potentielle puisque « cette vulnérabilité est activement exploitée et largement diffusée » indique l’ANSSI.
Le Cert américain ajoute que cette attaque peut être menée par un utilisateur distant et non authentifié. Plus en détail, il faut savoir que chaque applet dans une page web ne peut s’exécuter que si un Security Manager est présent. Dans la plupart des cas, il s’agit de celui fourni par le navigateur, sinon de celui fourni par le plug-in Java Web Start. Une méthode permet à l’applet d’interroger la configuration pour savoir avec quels composants communiquer. Via plusieurs failles, un tel applet pourrait provoquer une escalade de privilèges pour obtenir du Security Manager les pleins pouvoirs.
Le principal problème de cette faille Java est qu’elle est exploitable et est déjà exploitée sur des installations entièrement à jour (Java 7 Update 10). En plus des organismes officiels de surveillance, la faille a été reproduite puis confirmée par AlienVault, qui avertit d’ailleurs dans son blog que les kits d’exploitation Blackhole et Nuclear Pack permettent déjà de l’utiliser.
Tous conseillent la désactivation temporaire de Java dans le navigateur web. La solution la plus simple, sous Windows, OS X ou autre, est de se rendre dans les paramètres de Java qui se trouvent dans le Panneau de configuration ou équivalent. De là, il faut cliquer sur l’onglet Sécurité puis désactiver la ligne concernant « le contenu Java dans le navigateur », ainsi que nous vous le montrons dans la capture ci-dessus.
Commentaires (70)
Vous devez être abonné pour pouvoir commenter.
Déjà abonné ? Se connecter
Abonnez-vousLe 11/01/2013 à 18h13
Le 11/01/2013 à 18h27
Le 11/01/2013 à 18h36
Le 11/01/2013 à 18h39
Le 11/01/2013 à 18h42
Le 11/01/2013 à 18h46
Au sujet de cette faille, je confirme…
Il y a à peu près 2 semaines j’ai choppé une saloperie sur mon PC simplement en navigant de lien en lien, je n’ai lancé AUCUN exécutable.
Donc: Firefox qui a lancé quelque chose tout seul et j’ai eu à peine le temps de voir une fenêtre s’ouvrir. Navigateur qui se ferme, toutes les icônes qui dégagent, plus de barre de tâches, plus de gestionnaire de tâches juste le fond d’écran.
Voyant le modem routeur tourner, j’ai enlevé le câble ethernet, puis rebooté l’ordi à la barbare.
Au retour du bureau, plus d’accès aux navigateurs ni au gestionnaire de tâches, par contre j’avais mes raccourcis sur le bureau, et en particulier MalwareByte’s Antimalware.
Je l’ai lancé, il n’a pas mis longtemps à me trouver une saloperie (Ransomware).
Une fois dégagé et l’ordi de nouveau rebooté, j’ai remis à jour le MalwareByte’s et relancé autant de fois que nécessaire un scan approfondi et à ma grande surprise, à l’heure où les ennuis avaient commencé il m’a trouvé un fichier java infecté qui avait été créé…
Par quoi je ne le saurai jamais, mais j’ai vite fait le rapprochement…
Pour être honnète, je n’étais peut-être pas sur des sites super recommandables mais pas non plus des choses illégales (loin de là même …), donc bon… prudence.
" />
Le 11/01/2013 à 18h47
Désolé mais si je vais dans l’onglet “sécurité”, je n’ai référence qu’aux certificats. Pas de réglette ni rien d’autres …
Le 11/01/2013 à 18h50
Le 11/01/2013 à 19h02
Si ça peut aider :
http://www.java.com/fr/download/help/enable_browser.xml
Le tuto pour (dés)activer Java dans les navigateurs … sur le site de Java. ^^
Le 11/01/2013 à 19h03
Je ne peux pas me passer de Java, pratiquement toute ma formation repose dessus. =__=
Le 11/01/2013 à 19h07
Le 11/01/2013 à 19h16
Le 11/01/2013 à 19h18
C’est lassant en plus les mises à jours ne sont pas automatique toujours faire et refaire les étapes d’installations " />
Failles Java + Failles MS = For The Loose " />
Le 11/01/2013 à 19h27
Et voilà une de plus…
Ma société commercialise un soft qui ne se lance qu’au travers d’un appel Java depuis le navigateur " />
ça va être sympa les appels Lundi à la Hotline !
Le 11/01/2013 à 19h41
Le 11/01/2013 à 19h57
Le 13/01/2013 à 14h36
Le 13/01/2013 à 14h54
Le 13/01/2013 à 22h28
Nouvelle version Java 7 Update 11
http://java.com/fr/download/windows_ie.jsp?locale=fr&host=java.com
http://www.oracle.com/technetwork/java/javase/7u11-relnotes-1896856.html
Le 13/01/2013 à 22h40
Le 11/01/2013 à 16h45
M’en fout, je suis toujours avec la branche 6 \o/
Le 11/01/2013 à 17h00
Est-ce que cette faille est présente avec IcedTea ?
Le 11/01/2013 à 17h01
Pour la nième fois, si il y a des gens qui ont encore cette saloperie d’activée, c’est qu’ils méritent de se faire infecter.
“Tous conseillent la désactivation temporaire de Java dans le navigateur web.”
Moi, je conseille la désactivation ferme et définitive.
" />
Le 11/01/2013 à 17h09
Coupez Java dans le navigateur si vous ne vous en servez pas
C’est ce que j’ai fais depuis une bonne année, quand j’ai eu le virus Gendarmerie, le seul virus que j’ai eu depuis que j’ai un pc, soit 10 ans " />
Et sans aucun troll, depuis l’avoir désactivé, je n’ai pas vu l’intéret de le remettre vu qu’aucun site ne l’utilise, en tout cas je recommence de pas l’installer, Java apporte trop de virus, et trop souvent " />
Comment totalement tuer Java aussi ….
Le 11/01/2013 à 17h11
Le 11/01/2013 à 17h31
Je suis aussi sous 6 avec Linux Mint 13 Maya
Le 11/01/2013 à 17h40
perso je n’ai pas ça sur la capture java (j’ai juste le truc sur les certificats)
et dans les options avancées, il y a bien la désactivation pour IE et Mozilla… mais celle de IE est grisée et celle de mozilla revient à chaque fois que je fais “appliquer”…
perso, je m’en passerai volontiers de java mais jdownloader l’utilise… :-/
Le 11/01/2013 à 17h46
Le 11/01/2013 à 17h56
J’suis sur Windows 8 et je n’ai pas ça dans le panneau de configuration java.
Dans securité je n’ai que : Certificats et rien d’autre
Le 11/01/2013 à 17h59
Le 11/01/2013 à 18h00
Le 11/01/2013 à 18h05
pour firefox, un coup dans le menu Module complémentaires / plugins et clic sur désactiver. Et hop, plus de java.
Le 11/01/2013 à 18h08
Le 11/01/2013 à 18h08
Le 11/01/2013 à 18h09
“Pour profiter de PC INpact, votre navigateur doit obligatoirement supporter Javascript”
lol
Le 11/01/2013 à 18h10
Le 11/01/2013 à 20h13
Le 11/01/2013 à 20h27
Si Oracle arrêtait un peu de faire des procès à tout le monde peut-être qu’ils auraientt le temps d’écrire un truc propre " />
Le 11/01/2013 à 20h34
Le 11/01/2013 à 20h43
Y’en a marre des failles java.. sérieux c’ est pire qu’ un gruyère pas la peine de sortir des correctifs si ca sert à rien " />
Le 11/01/2013 à 20h58
Le 11/01/2013 à 21h02
Le 11/01/2013 à 21h06
Le 11/01/2013 à 21h32
Le 11/01/2013 à 21h42
Peut-être que les gens se mettront enfin à coder en un vrai langage comme C++ " />
Franchement, j’aime déjà pas répéter à chaque fois “public bidule, private bidule”, le prof est d’une suffisance impressionnante, alors en plus s’il y a des failles 0day-top-critiques tous les jours, ça va pas changer mon opinion sur ce langage.
Le 11/01/2013 à 21h48
Le 11/01/2013 à 22h00
Fallait s’y attendre….
Vu le nombre d’années que les développeurs Java se branlent le menton haut avec leurs design patterns… et vu l’effet cascade, ils ne vont pas sortir un correctif avant un bon gros moment..! " />
Le 11/01/2013 à 23h19
Le 11/01/2013 à 23h39
Java désactivé sur mes navigateurs " />
Le 12/01/2013 à 01h27
Le 12/01/2013 à 06h42
Je crois que je me suis emmêlé les pinceaux dans les expressions
peintre ?
Le 12/01/2013 à 07h20
Le 12/01/2013 à 07h43
Le 12/01/2013 à 07h46
Le 12/01/2013 à 08h02
Le 12/01/2013 à 10h01
Le 12/01/2013 à 10h18
Le 12/01/2013 à 11h11
Le 12/01/2013 à 11h13
Le 12/01/2013 à 11h36
Le 12/01/2013 à 16h12
Le 12/01/2013 à 16h32
J’ai bien désactivé java dans opera:plugins mais il y en a plusieurs.3 exactement. J’ai tout désactivé.
Le 12/01/2013 à 18h07
Le 12/01/2013 à 18h45
Le 12/01/2013 à 19h45
Pensez à désactiver Flash, JavaScript, et les feuilles de style " />
Le 13/01/2013 à 08h57
Pour l’utilisation java-USB il n’y a rien de propre qui existe a ce jour. Les libs tierces relèvent d’usines a gaz.
Il est possible d’écrire lire sur un périphérique USB monté de manière standard en java mais pour tout autre chose (détection de connexion, taille dispo sur periph etc) le plus simple c’est JNA + win32 API (sous win par exemple)
Le 13/01/2013 à 09h29
Le site 01NET semble être un vecteur de diffusion d’adware et autre saloperies :http://www.malekal.com/2011/11/28/pctuto-et-01net-le-foutage-de-gueule-continue/
Le 13/01/2013 à 12h19
https://addons.mozilla.org/fr/firefox/blocked/p182
Etrange ils disent que c’est désactivé depuis le 30 octobre 2012 mais bon j’y crois pas trop
Surtout qu’ils disent que c’est désactivé alors que dans les modules pour firefox y a marqué le contraire mais peut-être que c’est pas transparent pour l’utilisateur …
Le 11/01/2013 à 16h36
http://cdn-static.zdnet.com/i/story/60/52/016505/killitwithfire.gif
(désolé)
Le 11/01/2013 à 16h39
Bonne année, Java ! " />