Une faille 0day dans Internet Explorer 8 attend un correctif depuis sept mois
Et elle attendra sans doute encore un peu
Le 23 mai 2014 à 15h30
3 min
Logiciel
Logiciel
Zero Day Initiative a révélé que le navigateur Internet Explorer 8 comportait une faille de sécurité signalée il y a sept mois mais non corrigée. ZDI ne donne pas tous les détails de la faille mais suit son objectif de présenter publiquement une brèche de sécurité si elle n’a pas été corrigée dans les six mois suivant l’avertissement à l’éditeur.
Internet Explorer 8 comporte donc une brèche que l’on peut qualifier de critique. Cette classification est basée sur le fait qu’il suffit à un internaute de se rendre sur une page web spécialement conçue pour que la faille soit exploitable. En-dehors du simple fait d’ouvrir la page, ladite exploitation ne réclame aucune manipulation nécessaire, laissant alors libre champ à un code arbitraire pour s’exécuter.
Internet Explorer 8 se rencontre principalement sous Windows XP, pour lequel il est la dernière révision disponible du navigateur de Microsoft. Du fait de la part de marché de l’ancien système (environ 25 %), il est encore très présent dans le monde. Mais on le trouve également sous Vista et Windows 7 si une version plus récente n’a pas été installée.
Selon Zero Day initiative, la faille a été signalée le 11 octobre de l’année dernière, soit il y a plus de sept mois. Le site révèle donc publiquement la faille pour provoquer une réaction de la part de l’éditeur. Microsoft avait pourtant confirmé le 10 février que la faille existait bien, les ingénieurs étant parvenus à la reproduire. Le 8 mai, ZDI a prévenu l’éditeur que l’existence de la faille serait révélée, et a donc fini par le faire.
La firme a apporté une réponse dans un communiqué fourni à Cnet. Elle annonce qu’elle « développe et teste intensivement chaque correctif de sécurité aussi rapidement que possible ». Elle explique cependant que « certains correctifs sont plus que complexes que d’autres » et que chacun doit être testé avec « un nombre important de programmes, d’applications et de configurations différentes ». Par ailleurs, Microsoft n’est pas au courant actuellement de la moindre attaque qui se baserait sur cette faille.
L’éditeur juge sans doute qu’il n’y a pas urgence pour Internet Explorer 8. La version 9 est systématiquement proposée aux utilisateurs de Vista et Windows 7, et Windows XP n’est pour sa part plus supporté. La firme n’a dans tous les cas donné aucune indication sur l’arrivée d’un éventuel correctif.
Commentaires (64)
Vous devez être abonné pour pouvoir commenter.
Déjà abonné ? Se connecter
Abonnez-vousLe 23/05/2014 à 15h34
J’ai corrigé la faille moi-même. Je n’utilise plus IE8.
En fait, j’ai du utiliser IE juste en 1997 et 1998. " />
Le 23/05/2014 à 15h35
Le 23/05/2014 à 15h37
Toujours en IE8 sous XP non virtualisé au taf " />
J’espère que NXI n’exploite pas cette faille " />
Le 23/05/2014 à 15h39
Le 23/05/2014 à 15h42
Un truc me turlupine : si j’installe et que je lance IE8 sous Wine et que je me fais infecter par une faille, que se passerait-il ? " />
Le 23/05/2014 à 15h42
Cela confirme donc ce qui a été dit sur d’autres news : si une faille n’est pas rendue publique, elle met beaucoup plus de temps avant d’être corrigée.
Le 23/05/2014 à 15h43
Le 23/05/2014 à 15h46
Le 23/05/2014 à 15h49
Le 23/05/2014 à 15h51
Le 23/05/2014 à 15h51
Le 23/05/2014 à 15h58
C’est plus une 0Day à se stade " />
Le 23/05/2014 à 16h07
Enfant cherche famille d’accueil.
ça prend toujours du temps pour être adopté. " />
mais celui-là risque de finir par être profité.
Le 23/05/2014 à 17h01
Par ailleurs, Microsoft n’est pas au courant actuellement de la moindre attaque qui se baserait sur cette faille.
Il manquerait plus que ça. " />
Le 23/05/2014 à 17h05
Si tout va bien, ils accoucheront dans deux mois.
On a bien compris une fois encore la campagne anti xp à peine voilée.
De toute évidence, la vente forcée n’a pas fini d’engrosser le client…
Le 23/05/2014 à 17h05
7 mois = 210 jours ?
encore 63 jours et ce sera une faille ZAD (Zero Absolute Day )
" />
Le 23/05/2014 à 17h52
de toute facon IE ne sert qu’à une seule chose : télécharger Firefox " />
Le 23/05/2014 à 18h57
Le 23/05/2014 à 19h47
Le 23/05/2014 à 19h53
Le 23/05/2014 à 20h12
Le 23/05/2014 à 20h32
Le 23/05/2014 à 21h16
Ah, ça ne touche que IE8?
Je suis donc safe sous IE6 au taf, ouf!" />
Le 23/05/2014 à 21h37
Y’en a encore qui croient qu’on attrape des virus par l’opération du saint esprit et (juste) parce qu’on utilise IE.
Quand je vois un crachat par terre, je me dis pas que je vais y foutre mon doigts pour le fun parce que j’adore avoir la tuberculose.
Le 23/05/2014 à 21h43
Le 23/05/2014 à 21h48
Le 23/05/2014 à 21h53
Le 23/05/2014 à 22h02
Le 23/05/2014 à 22h05
En tout cas ce sont surtout les news sur ses failles qui me rappellent à chaque fois que j’ai IE sur mon PC..tellement j’oublie que ce navigateur existe encore.." />
Le 23/05/2014 à 22h10
Le 23/05/2014 à 22h22
Le 23/05/2014 à 22h32
Le 23/05/2014 à 22h57
Le 23/05/2014 à 23h34
Le 24/05/2014 à 03h04
A mon avis c’est toi qui manque sérieusement de recul, j’ai des “amis” qui n’y connaissent rien en informatique et dont je m’occupe de leurs machines, c’est pas pour autant que je m’amuse à leur virer des virus ou leurs refaire leurs machines toutes les deux semaines…
deux options !
1:/ tu as affaire à un entourage proche réellement stupide, pas foutu de lire la moindre chose lors d’installation douteuse (désolé)
2:/ c’est arrivé une fois, et tu en rajoute une caisse, pour la jouer “vous avez vu je suis un pro je suis sous Linux” (ahah).
Comme déjà dit, remet toi en question toi et ton entourage avant d’avancer des énormités…. c’est fini les années 2000
Le 24/05/2014 à 07h44
Le 24/05/2014 à 10h52
Le 24/05/2014 à 11h12
Le 24/05/2014 à 12h12
Le 24/05/2014 à 12h26
La gueguerre Windows / Linux " />
Le 24/05/2014 à 15h36
Le 24/05/2014 à 17h54
Le 24/05/2014 à 17h57
Le 25/05/2014 à 00h32
Marre des problèmes de failles dans les browser web ?
Faites comme moi: apprenez le HTML et utilisez telnet.
" />
Le 25/05/2014 à 10h13
Le 25/05/2014 à 16h16
Le 26/05/2014 à 01h12
Le 26/05/2014 à 06h15
Vous me faites rire avec vos commentaires ! Je vois que certains parlent en ayant une vision obsolète ou incomplète de l’OS qu’ils n’utilisent pas.
J’ai ce problème avec un ami qui était extrémiste Linux. A force de lui montrer que les arguments qu’ils me sortaient étaient valables il y a 10 ans mais plus maintenant, il est en train d’admettre que Linux et Windows se valent, avec un avantage qui va de plus en plus vers Windows.
D’ailleurs j’attends que la communauté libre prenne le taureau par les cornes et remette en cause certaines bases de Linux comme son noyau qui est basé sur une architecture ancienne et qui risque de rapidement atteindre ses limites.
Il est dommage, vu la marge de manœuvre bien plus grande dont dispose Linux vu qu’il peut beaucoup plus facilement rompre la compatibilité avec les anciennes version que Windows, n’évolue pas vers quelque chose de nouveau, des concepts inédits.
Il y a encore quelques années, je pariais sur Linux pour faire évoluer l’informatique, aujourd’hui, j’ai beaucoup plus confiance en Microsoft pour ça, dommage !
Le 26/05/2014 à 06h53
On peut critiquer mais il n’y a aucun autre navigateur datant de 2006 qui soit encore supporté.
" />
Le 26/05/2014 à 07h57
Le 26/05/2014 à 08h36
Tu parles bien du système d’exploitation qui, après 30 ans de présence sur le marché, est le seul à ne pas être multi-utilisateur ?
Merci de donner des exemples concrets à mes dires " />
Le 26/05/2014 à 09h18
Le 26/05/2014 à 09h21
Le 26/05/2014 à 09h34
Le 26/05/2014 à 10h00
Le 26/05/2014 à 11h33
Le 26/05/2014 à 11h50
Le 26/05/2014 à 11h53
Le 26/05/2014 à 19h31
Le 26/05/2014 à 21h06
Le 27/05/2014 à 08h11
Le 27/05/2014 à 08h58
Le 27/05/2014 à 13h19
Le 27/05/2014 à 14h10
Euh faut arrêter, sous Linux aussi il y a des régressions d’une version à l’autre de plein de programmes, et pire encore une rétro/compatibilité absente pour beaucoup lorsqu’on passe d’une version stable d’une distribution à la suivante.
Faut se retaper toute la conf qui change souvent du tout au tout ou alors jouer avec le gestionnaire de paquet pour locker X ou Y paquet en attendant que la régression soit fixée pour une futur probable mise à jour on ne sait quand.
Et ça, c’est quand il n’y a pas des devs qui en insultent d’autres dans les sources en commentaires…