Retour au site
Connexion :
Abonnement NewsletterOk

Firefox : faille dans la gestion des images

Publiée par Alex le Jeudi 18 Mai 2006

Brève Sécurité

Une faille de sécurité vient d'être découverte dans la dernière version du navigateur Firefox, la 1.5.0.3. Cette vulnérabilité se situe au niveau de la façon dont le navigateur interprète les images associées à un lien hypertexte. Elle permet de piéger une image en faisant que le lien qui lui est associé lance une action sur la machine de l'utilisateur : ouverture du lecteur multimédia ou lancement du client de messagerie par exemple. Répétées, ces actions sont susceptibles d'entrainer le blocage de la machine par saturation des ressources : c'est ce que l'on appelle une attaque de « déni de service ».

Découverte par le SANS Institute, cette faille a été « testée » pour découvrir les dommages qu'elle était susceptible. La première exploitation, bien innocente, a consisté à lancer le lecteur multimédia et à lui faire jouer un son lors du clic sur une image/lien piégée. Les chercheurs sont ensuite parvenus à lancer plusieurs centaines de fois la commande qui sert à ouvrir le client de messagerie pour envoyer un email (commande mailto: en HTML), une requête largement suffisante pour paralyser la machine de l'utilisateur.

Dans la mesure où la commande utilisée permet d'ouvrir ou de lancer bien d'autres choses, le danger que représente cette faille est important, estiment ces chercheurs. Immédiatement prévenue, la fondation Mozilla n'a pour le moment pas réagi. Pour se prémunir, l'utilisateur n'a guère le choix. Il peut désactiver la commande « mailto: » ou le support du javascript, mais ces parades ne garantissent pas totalement d'être à l'abri.
Actu précédente
Brève suivante
Les Commentaires des lecteurs
_
 
le 18 Mai 06 à 16h17
Edition
 
A vos trolls ! Prêts ?

Feux !..................... Partez !
 
le 18 Mai 06 à 16h19
Edition
 
Phenaxis a écrit:
A vos trolls ! Prêts ?

Feux !..................... Partez !

:lol: trop facile je passe c'est plus du sport
 
le 18 Mai 06 à 16h19
Edition
 
Y a des SANS amis

Celui qui a decouvert se bug est le "SANS Institute"

(La boulette a votre service :D)
 
le 18 Mai 06 à 16h19
Edition
 
Pourquoi est on au courant de ces failles? :??: Pourquoi faire circuler l'info ? :??:

C'est le meilleur moyen pour que certains qui aient le niveau en profitent pour l'exploiter. :neutre:

A mon avis, on devrait être mis au courant lors de la mise à jour, du patch, uniquement lorsque que ça à été corrigé. Ca serait un peu plus sur.
 
le 18 Mai 06 à 16h21
Edition
 
Ca concerne la version linux aussi ?
 
le 18 Mai 06 à 16h24
Edition
 
-- Vrai faux troll numbeur ouane

Waah, Ff c'est trop d'la daube !
moi je dis IE7 il va l'ecraser en beauté quoi !
 
le 18 Mai 06 à 16h25
Edition
 
Prenez tous Crazy Browser ou Opera... Ce sont 2 très bon navigateur! :clap:
 
le 18 Mai 06 à 16h26
Edition
 
déjà que firefox n'avait pas besoin de cette faille pour saturer de temps en temps le cpu avec 100% d'utilisation
 
le 18 Mai 06 à 16h27
Edition
 
MrOsmose a écrit:
-- Vrai faux troll numbeur ouane

Waah, Ff c'est trop d'la daube !
moi je dis IE7 il va l'ecraser en beauté quoi !



wala! t un bourrin, toi, kestion troll!
 
le 18 Mai 06 à 16h27
Edition
 
Phenaxis a écrit:
A vos trolls ! Prêts ?

Feux !..................... Partez !

Faux départ, on reprend messieurs MrOsmose, hornypupil et c_planet
 
le 18 Mai 06 à 16h29
Edition
 
pnyzone a écrit:
Ca concerne la version linux aussi ?


Je pense, vu que tu as egalement un logiciel de messagerie qui s'ouvre par defaut quand tu cliques sur un mailto: (pour une config classique evidemment)
 
le 18 Mai 06 à 16h29
Edition
 
c'est vrai qu'opéra est vachement plus rapide que FF.
 
le 18 Mai 06 à 16h32
Edition
 
Sur la grille de départ, on a :
*)MrOsmose,
*)hornypupil
*)c_planet
*)fartman2001

Des concurents en plus ?
 
le 18 Mai 06 à 16h32
Edition
 
Perso j'utilise opera et ne peut plus m'en passé !!!

néanmoin ma fallu un temps d'adaptation pour m'y habitué
 
le 18 Mai 06 à 16h34
Edition
 
oui : moi moi moi !!!

comment ca c'est deja dit?
 
le 18 Mai 06 à 16h34
Edition
 
Des failles il y en aura toujours, dans tous les navigateurs, ce qui compte c'est qu'elles soient corrigées rapidement :sleep:
 
Voir profilContacter le membre
le 18 Mai 06 à 16h35
Edition
 
doriss a écrit:
Pourquoi est on au courant de ces failles?  :??: Pourquoi faire circuler l'info ?  :??:
C'est le meilleur moyen pour que certains qui aient le niveau en profitent pour l'exploiter.  :neutre:
A mon avis, on devrait être mis au courant lors de la mise à jour, du patch, uniquement lorsque que ça à été corrigé. Ca serait un peu plus sur.


Les discussions au sujet de Mozilla (et de tous les LL) sont publiques donc l'info circule forcement.
De plus, les mecs qui ont le niveau pour exploiter des failles n'ont pas specialement besoin de Clubic pour etre au courant...

Enfin, on sait depuis longtemps que le fait de cacher une faille au public n'a jamais rendu un logiciel plus sur... bien au contraire, l'editeur a moins de pression pour corriger la faille et se laisse aller...
 
le 18 Mai 06 à 16h35
Edition
 
hornypupil a écrit:
Prenez tous Crazy Browser ou Opera... Ce sont 2 très bon navigateur!  :clap:

qu'est tu penses de maxthon toi ?
 
le 18 Mai 06 à 16h37
Edition
 
hornypupil a écrit:
Prenez tous Crazy Browser ou Opera... Ce sont 2 très bon navigateur!  :clap:


Et comme bon livre d'orthographe, tu conseilles quoi??? :o
 
 



 
Clubic.com
 
Achetez-facile.com
 
Jeuxvideo.fr
 
neteco.com
 
mobinaute.com