Près de la moitié des attaques exploitent des failles de Java
Par défaut de mises à jour, d'après le rapport Security Intelligence de Microsoft

Les rubriques (actu, forums, tutos) de Développez
Tags
Réseaux sociaux


 Discussion forum

Sur le même sujet
Le , par Idelways, Expert Confirmé Sénior
Les exploits contre la sécurité informatique durant la première moitié de 2011 étaient en grande partie associés aux vulnérabilités de la famille de produits Java, la technologie maintenue par Oracle.

Le rapport Security Intelligence de Microsoft souligne en effet un record : entre le tiers et la moitié des exploits sont dus à des failles dans l'environnement d'exécution (JRE), la machine virtuelle (JVM) et le JDK.



Oracle ne tarde pas outre mesure à proposer des correctifs ; le problème réside plutôt dans leur propagation, diagnostique Tim Rains, directeur du groupe Trustworthy Computing à Microsoft.

« Plusieurs des failles Java les plus communément exploitées sont anciennes, et avaient eu des mises à jour de sécurité depuis des années ». Ainsi, les solutions utilisées par les attaquants servent longtemps, car les attaquants qui développent, ou rachètent des kits de piratage, continuent d'obtenir un retour positif sur investissement, observe Tim Rains.

À titre d'exemple, la faille la plus exploitée (CVE-2010-0840, touchant le JRE) a été corrigée en mars 2010 et a attendu le dernier trimestre de la même année pour gagner en popularité auprès des hackers malintentionnés.

La problématique est d'autant plus exacerbée que bien souvent, plusieurs versions majeures de l'environnement d'exécution du langage cohabitent sur une même machine (en fonction des solutions qui réclament leur présence).

Le rapport de Microsoft repose sur le nombre d'exploits arrêtés par sa solution antimalware, ayant bloqué 27.5 millions d'attaques sur les 12 derniers mois.

Si Tim Rains préfère insister sur la nécessité des mises à jour auprès des utilisateurs et sysadmins, Chester Wisniewski de Sophos va d'emblée jusqu'à conseiller de se passer de Java : « la plupart des personnes n'utilisent pas Java de nos jours, et ça [ne pas installer Java] réduit la surface d'attaque en provenance d'Internet », affirme-t-il.

Les développeurs Java, le langage de programmation le plus populaire, apprécieront !

Télécharger le rapport

Sources :
Blog officiel de la sécurité Microsoft
Blog de Sophos Security

Et vous ?

Que pensez-vous de la situation que dépeint ce rapport ?
Faut-il déconseiller l'installation de Java comme le suggère le responsable de Sophos ?


Vous avez aimé cette actualité ? Alors partagez-la avec vos amis en cliquant sur les boutons ci-dessous :


 Poster une réponse

Avatar de BugFactory BugFactory
http://www.developpez.com
Membre émérite
le 30/11/2011 10:53
Si la mise à jour de Java se lance pendant qu'on utilise un compte utilisateur (çad pas administrateur), elle demande un mot de passe administrateur. Après quoi elle échoue. Elle ne fonctionne que si on est connecté directement avec un compte administrateur.

Ce bogue inacceptable persiste depuis des années. Je ne m'étonne donc pas que la plupart des installations de Java ne soient pas à jour.

Et oui, je suis développeur java.
Avatar de YannPeniguel YannPeniguel
http://www.developpez.com
Membre Expert
le 30/11/2011 10:53
Citation Envoyé par saccoche  Voir le message
En regardant 30 secondes le graphique moi ce qui me choque c'est la progression sur le dernier Quadrimestre pour les OS.

Ce bon gros troll ne servirais pas a cacher ça par hasard?

C'est surement explicable par les OS Mobiles iOS et Android qui sont en forte croissance et qui sont victimes d'attaques.
Avatar de styvsun styvsun
http://www.developpez.com
Nouveau Membre du Club
le 30/11/2011 11:36
Vu le graphique, bien sur que Java subit plusieurs failles de Sécurité. mais par contre on voit aussi une progression importante de faille de sécurité coté OS.

j'aimerais avoir un rapport de failles de sécurité sur différents OS.
Avatar de Kalite Kalite
http://www.developpez.com
Membre éprouvé
le 30/11/2011 11:45
Citation Envoyé par YannPeniguel  Voir le message
C'est surement explicable par les OS Mobiles iOS et Android qui sont en forte croissance et qui sont victimes d'attaques.

Il s'agit d'un rapport de microsoft arrêté par sa solution antimalware qui, si je ne m'abuse, est uniquement disponible sous Windows. Donc, il n'y a pas les OS mobiles.

Ce qui me fait conclure, au vu de la progression, le code de Windows est plein de faille qui ne sont en cours d'exploitation par les Hacker.
Avatar de YannPeniguel YannPeniguel
http://www.developpez.com
Membre Expert
le 30/11/2011 12:11
Citation Envoyé par Kalite  Voir le message
Il s'agit d'un rapport de microsoft arrêté par sa solution antimalware qui, si je ne m'abuse, est uniquement disponible sous Windows. Donc, il n'y a pas les OS mobiles.

Ce qui me fait conclure, au vu de la progression, le code de Windows est plein de faille qui ne sont en cours d'exploitation par les Hacker.

Il y a un windows mobile.

Et si tu lis le rapport:

The information in this section is compiled from vulnerability disclosure data that is published in the National Vulnerability Database (http://nvd.nist.gov), the U.S. government repository of standards-based vulnerability management. It represents all disclosures that have a CVE (Common Vulnerabilities and Exposures) number.

Les données exploitées par ce rapport ne sont pas que spécifiques à Microsoft et Windows. Tu y trouves donc aussi les vulnérabilités sur GNU/Linux, Mac OS, iOS....
Avatar de gbdivers gbdivers
http://www.developpez.com
Inactif
le 30/11/2011 13:36
Question d'un péon en java : est ce que les mises à jour sont disponibles sur toutes les OS, en particulier win 2000 et win Xp ?
Si les mises à jour passent pas sur d'anciens systèmes, ce n'est peut être pas étonnant comme chiffres.
Et +1 pour le problème de droit d’administrateur (mais c'est peut être aussi un problème d'administrateur qui ne fait pas les mises à jour de son parc)
Avatar de Kalite Kalite
http://www.developpez.com
Membre éprouvé
le 30/11/2011 14:03
Citation Envoyé par YannPeniguel  Voir le message
Les données exploitées par ce rapport ne sont pas que spécifiques à Microsoft et Windows. Tu y trouves donc aussi les vulnérabilités sur GNU/Linux, Mac OS, iOS....

Je retire donc ce que j'ai dit.Cependant, dans l'article ce n'est pas préciser et l'information que je cite précédemment porte a confusion.
Avatar de YannPeniguel YannPeniguel
http://www.developpez.com
Membre Expert
le 30/11/2011 14:15
Citation Envoyé par Kalite  Voir le message
Je retire donc ce que j'ai dit.Cependant, dans l'article ce n'est pas préciser et l'information que je cite précédemment porte a confusion.

La news cite furtivement une vulnérabilité avec un numéro CVE. Mais il faut savoir ce qu'est le CVE, ce qui n'était pas très clair.

Citation Envoyé par gbdivers  Voir le message
Question d'un péon en java : est ce que les mises à jour sont disponibles sur toutes les OS, en particulier win 2000 et win Xp ?
Si les mises à jour passent pas sur d'anciens systèmes, ce n'est peut être pas étonnant comme chiffres.
Et +1 pour le problème de droit d’administrateur (mais c'est peut être aussi un problème d'administrateur qui ne fait pas les mises à jour de son parc)

Pour java 6: http://www.oracle.com/technetwork/ja...ns-135212.html
Pour le nouveau java 7: http://docs.oracle.com/javase/7/docs...uirements.html

A priori, c'est du 2000+ pour java 6, et du XP+ pour java 7.
Avatar de fregolo52 fregolo52
http://www.developpez.com
Expert Confirmé Sénior
le 01/12/2011 8:29
Citation Envoyé par gbdivers  Voir le message
Question d'un péon en java : est ce que les mises à jour sont disponibles sur toutes les OS, en particulier win 2000 et win Xp ?
Si les mises à jour passent pas sur d'anciens systèmes, ce n'est peut être pas étonnant comme chiffres.

Il n'y a pas que ça comme problème avec Java. Lorsqu'une DSI valide une version de JRE, elle peut rester très longtemps sur les systèmes. Idem pour les gros progiciels.
On ne peux pas dire que Java soit compatible avec le terme compatibilité ascendante.
J'en ai fait d'expérience il y a environ 1an : mise à jour de la JRE, et hop !!! Le logiciel ne marche plus.

Donc, oui, des vieilles versions java traînent ("volontairement") sur les PC (d'entreprise), c'est donc d'autant plus facile d'exploiter les failles.
Avatar de YannPeniguel YannPeniguel
http://www.developpez.com
Membre Expert
le 02/12/2011 0:11
Citation Envoyé par fregolo52  Voir le message
Donc, oui, des vieilles versions java traînent ("volontairement") sur les PC (d'entreprise), c'est donc d'autant plus facile d'exploiter les failles.

Tu peux en dire autant de toutes les applications utilisées par les grosses boites qui font valider par la DSI.

Les navigateurs ne sont pas à jour, les OS des serveurs non plus, les serveurs applicatifs non plus, rien n'est à jour. Ce n'est pas un problème spécifique à Java.
Avatar de la.lune la.lune
http://www.developpez.com
Membre Expert
le 19/12/2011 13:24
C'est vraiment intéressante ça! Je dirais plutôt que c'est une alerte à la vigilance et non pas un découragement envers ce lagunage qu'on a le goût de développer avec.

Et bien la sécurité c'est tout un travail. Il faut la mettre en place.

"L’ingénierie social est le point fort dans la réussite un processus de sécurité". Les administrateurs doivent prendre les mesures disponibles pour éviter ces failles.Tout est là il suffit de consommer.

"Sans échec, pas de morale" Simone de Beauvoir

Il faut que tout soit mis a jour ,il faut paramétrer le JRE à ne pas exécuter des programmes venant de source inconnu. Il ne faut pas laisser exécuter n'importe quoi dans vos systèmes. Il faut signer les applis auprès des tiers fiables reconnu internationalement.

Et oui un peu de vigilance!
Offres d'emploi IT
Designer web html5, css3, bootstrap3, ui/ux
CDI
CREZEO - Nord Pas-de-Calais - Lille (59000)
Parue le 28/10/2014
Ingénieur Ssystème infrastructure h/f
CDI
KONICA MINOLTA BUSINESS SOLUTIONS France - Lorraine - Nancy (54100)
Parue le 12/11/2014
Développeur asp.net mvc/c# - Refonte site web (H/F)
CDI
Key4events - Provence Alpes Côte d'Azur - Nice (06100)
Parue le 15/11/2014

Voir plus d'offres Voir la carte des offres IT
 
 
 
 
Partenaires

PlanetHoster
Ikoula