DANGER : Faille critique Internet Explorer !!! Bientot le VIRUS

DANGER : Faille critique Internet Explorer !!! Bientot le VIRUS - Sécurité - Windows & Software

Marsh Posté le 21-08-2003 à 23:20:40    

lu sur fr.comp.securite !! patchez vite !!!
 
Source : http://www.k-otik.com/news/08.21.MS03-032.php
 
Par Fabien Lesner (K-OTik) - L'équipe de Microsoft a publié hier un patch de sécurité fixant plusieurs vulnérabilités présentes dans Internet Explorer (M03-032). La faille la plus dangereuse permet l'exécution de code arbitraire grâce à une simple email ou une page HTML. Cette vulnérabilité est similaire à celle découverte en Mars 2001 (MS01-020) et qui avait provoqué à l'époque une belle pagaille numérique avec l'apparition des virus Klez, Nimda et Badtrans.
 
Cet exploit donne une idée sur la gravité du problème : grâce à une simple page html et un tag "Object Data", il est possible de lancer n'importe quel exécutable (présent en local ou sur un serveur distant), l'utilisateur vulnérable n'est même pas obligé de cliquer sur un lien ou d'ouvrir un fichier attaché, la simple visite de la page malveillante provoquera l'exécution du code avec les privilèges de l'utilisateur en cours.
 
Il est donc impératif de patcher immédiatement tous les systèmes
utilisant IE 5.01 - 5.5 et 6.0.
 
Advisory : http://www.k-otik.net/bugtraq/08.21.MS03-032.php
Exploit  : http://www.k-otik.com/exploits/08.21.M03-032.php
 
-


Message édité par Patila le 21-08-2003 à 23:21:23
Reply

Marsh Posté le 21-08-2003 à 23:20:40   

Reply

Marsh Posté le 21-08-2003 à 23:36:15    

on les chopes ou c patch

Reply

Marsh Posté le 22-08-2003 à 00:33:32    

le patch ultime c'est de mettre IE et tous les navigateurs à base de IE (ex crazy browser) à la poubelle  :whistle:  :p .  

Reply

Marsh Posté le 22-08-2003 à 01:02:18    

Reply

Marsh Posté le 22-08-2003 à 01:52:30    

Merci, c sympa !(même si je savais déjà).

Reply

Marsh Posté le 22-08-2003 à 02:17:47    

wpk a écrit :

le patch ultime c'est de mettre IE et tous les navigateurs à base de IE (ex crazy browser) à la poubelle  :whistle:  :p .  


je suis pas sure que l'on puisse virer IE, il fait partie integrante de windows il me semble

Reply

Marsh Posté le 22-08-2003 à 02:34:21    

Bientôt le virus.  :fou:  
Mais déjà le patch.  :)  
 
Comme la dernière fois.  :lol:  
Allez, on parie: combien vont se faire avoir quand même?  :cry:
 
Encore du travail pour le modos.  :pt1cable:  
 
 
 
 
 :sleep:


Message édité par hpl-nyarlathotep le 22-08-2003 à 02:40:25
Reply

Marsh Posté le 22-08-2003 à 05:44:48    

cool ça prouve (encore) que m$ est prédominant dans la distribution mondiale de bugs et failles http://forum.hardware.fr/icones/icon10.gif

Reply

Marsh Posté le 22-08-2003 à 08:12:39    

Je donne un ou deux mois pour le virus. Le problème est que les utilisateurs et les entreprises ne pensent pas toujours à patcher leurs machines. Et pourtant, c'est si simple...


---------------
Hackers News & Security Crawler
Reply

Marsh Posté le 22-08-2003 à 09:06:41    

BrotherS a écrit :

Je donne un ou deux mois pour le virus. Le problème est que les utilisateurs et les entreprises ne pensent pas toujours à patcher leurs machines. Et pourtant, c'est si simple...


 
oui et non...
 
En entreprise = compte users sans le droit d'installer ...
pour éviter que certaines personnes installent n'importe quoi
Et t'en à d'autre qui ne savent pas trop comment ça marche.
 
Hors quand ta 100, 200, 300 machines c'est dur pour l'admin systeme de passé sur tous les postes  [:spamafote]  
 
L'installation à distance de patch sous M$ c'est pas encore ça (on est en train de voir ça)


---------------
Cherche geekette | Traquez vos billets d'€ | Don du sang | Don de moelle osseuse
Reply

Marsh Posté le 22-08-2003 à 09:06:41   

Reply

Marsh Posté le 22-08-2003 à 09:37:52    

com21 a écrit :


 
oui et non...
 
En entreprise = compte users sans le droit d'installer ...
pour éviter que certaines personnes installent n'importe quoi
Et t'en à d'autre qui ne savent pas trop comment ça marche.
 
Hors quand ta 100, 200, 300 machines c'est dur pour l'admin systeme de passé sur tous les postes  [:spamafote]  
 
L'installation à distance de patch sous M$ c'est pas encore ça (on est en train de voir ça)


 
 
C'est que intervient SU.EXE qui permet de passer des commandes dans un script sous le compte administrateur  ;)


Message édité par Clark_foam le 22-08-2003 à 09:43:38
Reply

Marsh Posté le 22-08-2003 à 09:49:00    

Clark_foam a écrit :


 
 
C'est que intervient SU.EXE qui permet de passer des commandes dans un script sous le compte administrateur  ;)


 
et le script on peut lancer par un remote ?


---------------
Cherche geekette | Traquez vos billets d'€ | Don du sang | Don de moelle osseuse
Reply

Marsh Posté le 22-08-2003 à 09:58:51    

Une autre solution qui fonctionne bien c'est d'utiliser un autre navigateur (Netscape) et un autre client mail. Ca réduit de beaucoup les problèmes.
Surtout dans les grandes entreprises.

Reply

Marsh Posté le 22-08-2003 à 09:59:28    

com21 a écrit :


 
et le script on peut lancer par un remote ?


 
Oui c'est un bach script.Tu peux le lancer en login script.
Je vais faire un topic avec un exemple.


Message édité par Clark_foam le 22-08-2003 à 10:00:16
Reply

Marsh Posté le 22-08-2003 à 10:02:51    

Ou alors tu passee en 2003 et la tu peux monter un serveur Windows Update, et grace au GPO tu peux passer outre les limitation de l'utilisataeur

Reply

Marsh Posté le 22-08-2003 à 10:09:26    

Clark_foam a écrit :


 
Oui c'est un bach script.Tu peux le lancer en login script.
Je vais faire un topic avec un exemple.


 
 
Je suis intéressé  :jap:


---------------
Cherche geekette | Traquez vos billets d'€ | Don du sang | Don de moelle osseuse
Reply

Marsh Posté le 22-08-2003 à 10:10:25    

SylvainDNS a écrit :

Ou alors tu passee en 2003 et la tu peux monter un serveur Windows Update, et grace au GPO tu peux passer outre les limitation de l'utilisataeur


 
Microsoft offre un outils gratuit pour monter un serveur windows update
 
http://www.microsoft.com/windows20 [...] efault.asp

Reply

Marsh Posté le 22-08-2003 à 10:17:37    

copycat a écrit :


 
Microsoft offre un outils gratuit pour monter un serveur windows update
 
http://www.microsoft.com/windows20 [...] efault.asp


 
 
Attention a ce produit!!!
Il ne faut surtout pas l'installer sur un serveur web en prod,ca fout une grosse merde dans IIS.
Sinon ca marche...


Message édité par Clark_foam le 22-08-2003 à 10:17:58
Reply

Marsh Posté le 22-08-2003 à 10:33:27    

Clark_foam a écrit :


 
 
Attention a ce produit!!!
Il ne faut surtout pas l'installer sur un serveur web en prod,ca fout une grosse merde dans IIS.
Sinon ca marche...


 
Ah ca c clair il faut le monter sur un serveur seul :)

Reply

Marsh Posté le 22-08-2003 à 11:09:22    

JoWiLe a écrit :


 
 
ade la vente forcée? non non...


Ouais, autant que Suse...

Reply

Marsh Posté le 22-08-2003 à 11:23:52    

gizmo a écrit :


Ouais, autant que Suse...

:??:

Reply

Marsh Posté le 22-08-2003 à 13:55:57    

sPiKe a écrit :


je suis pas sure que l'on puisse virer IE, il fait partie integrante de windows il me semble


 
je ne pensais pas virer physiquement IE mais plutot le remplacer par autre chose. Il y a des nos jours des navigateurs alternatifs bien plus avancés d'un pt de vue technique, qui evoluent bien plus vite et sont nettement moins sujets aux failles de secu.

Reply

Marsh Posté le 22-08-2003 à 23:47:35    

bon pour une fois je vais appliquer le patch avant le probleme
 
par contre comment je sais si mon IE est sp1 ou pas?  
Parceque j'ai le choix entre le patch "Internet Explorer 6 SP1" et "Internet Explorer 6 for Windows XP".

Reply

Marsh Posté le 22-08-2003 à 23:51:41    

DARK a écrit :

cool ça prouve (encore) que m$ est prédominant dans la distribution mondiale de bugs et failles http://forum.hardware.fr/icones/icon10.gif


 
Ca prouve juste que leurs produits sont les plus utilisés et donc plus soumis aux attaques que les autres editeurs ...

Reply

Marsh Posté le 23-08-2003 à 00:41:50    

ie 6.0.2600 sur win98, concerné ou pas ? Vu qu'y a pas de patch..?

Reply

Marsh Posté le 23-08-2003 à 01:02:20    

Il est où ce fameux patch ???
J'ai lu la page en lien, mais j'ai pas trouvé...
(WinXP + IE6)

Reply

Marsh Posté le 23-08-2003 à 01:12:38    

Ninoh a écrit :

Il est où ce fameux patch ???
J'ai lu la page en lien, mais j'ai pas trouvé...
(WinXP + IE6)


ici (cette page était en lien su l'autre page):
http://www.microsoft.com/windows/i [...] wnload.asp
Choisis la langue en haut à droite et GO.
 
Ou autant télécharger le patch cumulatif pour IE:
http://www.pcinpact.com/drivers/detail/796/1.htm

Reply

Marsh Posté le 23-08-2003 à 01:19:40    

hpl-nyarlathotep a écrit :


ici (cette page était en lien su l'autre page):
http://www.microsoft.com/windows/i [...] wnload.asp
Choisis la langue en haut à droite et GO.
 
Ou autant télécharger le patch cumulatif pour IE:
http://www.pcinpact.com/drivers/detail/796/1.htm
 


Ah OK, moi y en avoir compris... [:tinostar]

Reply

Marsh Posté le 23-08-2003 à 01:55:41    

[:atsuko]

Reply

Marsh Posté le 23-08-2003 à 10:07:31    

hpl-nyarlathotep a écrit :


ici (cette page était en lien su l'autre page):
http://www.microsoft.com/windows/i [...] wnload.asp
Choisis la langue en haut à droite et GO.
 
Ou autant télécharger le patch cumulatif pour IE:
http://www.pcinpact.com/drivers/detail/796/1.htm
 


 
Les deux liens ce sont les mm download ;)

Reply

Marsh Posté le 23-08-2003 à 10:31:20    

gizmo a écrit :


Ouais, autant que Suse...


 
[:heink] Pourrais-tu expliquer ton post stp ?


Message édité par Yttrium le 23-08-2003 à 10:32:31
Reply

Marsh Posté le 23-08-2003 à 11:46:31    

Yttrium a écrit :


 
[:heink] Pourrais-tu expliquer ton post stp ?


Suse vend bien son pack avec 6 CDs? Dedans, y a toute une série de softs dont tu n'as spécialement besoin, en plus de l'OS?
 
MS vend bien son Os avec des soft en plus (IE entre autre) dont tu n'as pas spécialement besoin?
 
Si l'on parle de vente forcée pour l'un, on doit également parler de vente forcée pour l'autre. Que l'on soit contre la politique monopolistique, soit. Mais que l'on utilise des arguments bidons pour les diaboliser à tout prix, non.

Reply

Marsh Posté le 23-08-2003 à 12:20:11    

gizmo a écrit :


Suse vend bien son pack avec 6 CDs? Dedans, y a toute une série de softs dont tu n'as spécialement besoin, en plus de l'OS?
 
MS vend bien son Os avec des soft en plus (IE entre autre) dont tu n'as pas spécialement besoin?
 
Si l'on parle de vente forcée pour l'un, on doit également parler de vente forcée pour l'autre. Que l'on soit contre la politique monopolistique, soit. Mais que l'on utilise des arguments bidons pour les diaboliser à tout prix, non.

La GROSSE différence c'est que dans ce paquet de soft, aucun (ou presque) n'est développé par Suse, que tu en as plusieurs qui remplissent la même tâche (donc tu peux choisir) et que ces softs ne sont pas indispensables, tu peux installer un système sans. Alors que IE tu peux pas le désinstaller de Windows (le cacher oui, mais pas le désinstaller).
 
Bon admettons que ça soit l'évolution du système, tout ça. Le truc c'est que Microsoft ne permet pas aux autres sociétés de développer des services identiques pour Windows, aussi bien intégrés. La Commission Européenne a lancé un avertissement à Microsoft sur MSN la semaine dernière, je suppose qu'ils ont un peu étudié la question...


Message édité par Goon le 23-08-2003 à 12:23:22
Reply

Marsh Posté le 23-08-2003 à 12:34:24    

wpk a écrit :

le patch ultime c'est de mettre IE et tous les navigateurs à base de IE (ex crazy browser) à la poubelle  :whistle:  :p .  


Tu deplace le pb vers un autre browser c tout


---------------
Moi quand on m'en fait trop j'correctionne plus, j'dynamite... j'disperse... et j'ventile | feedback
Reply

Marsh Posté le 23-08-2003 à 12:36:32    

JoWiLe a écrit :


 
 
ade la vente forcée? non non...


a merde qd j'achete un pack de lessive, g une figurine en cadeau > vente forcé aussi donc  :D


---------------
Moi quand on m'en fait trop j'correctionne plus, j'dynamite... j'disperse... et j'ventile | feedback
Reply

Marsh Posté le 23-08-2003 à 12:45:02    

Bon, dans l'ordre:
 
- L'argument d'avoir des soft qui ne sont pas indispensables mais quand même vendus dans le pack n'est pas en faveur de Suse, si ce n'est du côté du prix...
 
- Dans windows, tu peux également choisir d'installer ou non les composants.
 
- IE peut être totalement désinstallé de windows sans problème. La seule chose qui reste, ce sont les DLL de rendu HTML qui sont utilisées par d'autres programmes. Mais c'est normal, c'est comme si tu te plaignait de ne pas pouvoir enlever nautilus sous gnome avec son gestionnaire d'interface tout en gardant gnome...
 
- La commission européenne attaque MS part le mauvais côté. D'une part la plupart des softs s'intègrent parfaitement bien dans IE, d'autre part, ce n'est pas sur le plan de l'offre qu'il faut frapper, mais sur le plan du choix de l'OS par les constructeurs/distributeurs. La plupart des gens ont déjà tellement de mal à comprendre et utiliser correctement un logiciel de chaque type, leur fournir d'office une plétore de soft ne fera que les perdre un peu plus.

Reply

Marsh Posté le 23-08-2003 à 13:13:36    

gizmo a écrit :

Bon, dans l'ordre:
 
- L'argument d'avoir des soft qui ne sont pas indispensables mais quand même vendus dans le pack n'est pas en faveur de Suse, si ce n'est du côté du prix...


 :heink: Comprends pas...
 

gizmo a écrit :

- Dans windows, tu peux également choisir d'installer ou non les composants.


Qui sont tous de Microsoft
 

gizmo a écrit :

- IE peut être totalement désinstallé de windows sans problème. La seule chose qui reste, ce sont les DLL de rendu HTML qui sont utilisées par d'autres programmes. Mais c'est normal, c'est comme si tu te plaignait de ne pas pouvoir enlever nautilus sous gnome avec son gestionnaire d'interface tout en gardant gnome...

Je travailles sous Gnome sans Nautilus hein. Il peut se retirer totalement et laisser la place à d'autres gestionnaires de fichiers
 

gizmo a écrit :

- La commission européenne attaque MS part le mauvais côté. D'une part la plupart des softs s'intègrent parfaitement bien dans IE, d'autre part, ce n'est pas sur le plan de l'offre qu'il faut frapper, mais sur le plan du choix de l'OS par les constructeurs/distributeurs. La plupart des gens ont déjà tellement de mal à comprendre et utiliser correctement un logiciel de chaque type, leur fournir d'office une plétore de soft ne fera que les perdre un peu plus.

D'accord sur la question du choix de l'OS. Je crois d'ailleurs que Microsoft s'est bien calmé sur les contrats qui les liaient aux constructeurs d'ordinateurs.  
Pour le reste, à te suivre on devrait fournir aux gens que des Renault, parce que bon fournir une pléthore de constructeurs automobiles, c'est les perdre hein.
Ceci dit, il faut reconnaître que XP est un bon produit pour l'utilisateur final. La seule chose c'est qu'il faudrait que ça soit un peu plus ouvert pour que tous les logiciels puissent s'y intégrer. Et qu'il y ait un logiciel de lecture vidéo (ou de messagerie instantanée, etc.) je trouve ça limité puisque qu'avec 95% de parts de marché sur le marché des OS, ça donne un sacré avantage sur les marchés suivants qu'on conquiert par ce biais-là. C'est juste une question d'ouverture à la concurrence. Les constructeurs informatiques pourraient devoir proposer à l'utilisateur le choix entre plusieurs logiciels, à un même endroit (pas de distinction composants Windows/logiciels externes)

Reply

Marsh Posté le 23-08-2003 à 13:18:30    

Goon a écrit :


 :heink: Comprends pas...
 
 
Qui sont tous de Microsoft
 
Je travailles sous Gnome sans Nautilus hein. Il peut se retirer totalement et laisser la place à d'autres gestionnaires de fichiers
 
D'accord sur la question du choix de l'OS. Je crois d'ailleurs que Microsoft s'est bien calmé sur les contrats qui les liaient aux constructeurs d'ordinateurs.  
Pour le reste, à te suivre on devrait fournir aux gens que des Renault, parce que bon fournir une pléthore de constructeurs automobiles, c'est les perdre hein.
Ceci dit, il faut reconnaître que XP est un bon produit pour l'utilisateur final. La seule chose c'est qu'il faudrait que ça soit un peu plus ouvert pour que tous les logiciels puissent s'y intégrer. Et qu'il y ait un logiciel de lecture vidéo (ou de messagerie instantanée, etc.) je trouve ça limité puisque qu'avec 95% de parts de marché sur le marché des OS, ça donne un sacré avantage sur les marchés suivants qu'on conquiert par ce biais-là. C'est juste une question d'ouverture à la concurrence. Les constructeurs informatiques pourraient devoir proposer à l'utilisateur le choix entre plusieurs logiciels, à un même endroit (pas de distinction composants Windows/logiciels externes)


Je crois que chez symantec il le prendrai mal si microsoft livrai leur suite gratuitement avec...


---------------
Moi quand on m'en fait trop j'correctionne plus, j'dynamite... j'disperse... et j'ventile | feedback
Reply

Marsh Posté le 23-08-2003 à 13:33:36    

Goon a écrit :


 :heink: Comprends pas...
Tu trouves que c'est une bonne pub, le fait que l'on te refourge plein d'outils qui font double emploi ou dont tu n'as pas besoin? De ce côté là, le pris mis à part, MS propose des offres plus ciblées et donc plus adaptées.
 
Qui sont tous de Microsoft
Et? Que je sache, on oblige pas un constructeur automobile (pour reprendre ton exemple) à fournir ses accessoire ainsi que les accessoire d'une autre marque.
 
Je travailles sous Gnome sans Nautilus hein. Il peut se retirer totalement et laisser la place à d'autres gestionnaires de fichiers
Je n'ai pas parlé de gestionnaire de fichier, mais d'interface, relis mieux. J'aurais tout autant pu prendre le fait de vouloir supprimer gimp et la lib GTK tout en voulant continuer d'utiliser des soft utilisant cette lib...
 
D'accord sur la question du choix de l'OS. Je crois d'ailleurs que Microsoft s'est bien calmé sur les contrats qui les liaient aux constructeurs d'ordinateurs.  
bah non, justement.
Pour le reste, à te suivre on devrait fournir aux gens que des Renault, parce que bon fournir une pléthore de constructeurs automobiles, c'est les perdre hein.
T'es con ou tu le fait exprès? le constructeur, c'est l'OS, y a plusieurs constructeurs, donc plusieurs OS. Chaque OS a plusieurs déclinaisons, autant de modèles par constructeur. Ensuite, tu as les softs, les accessoires de voiture. Et là, bien que la voiture soit NETTEMENT plus ancrées dans les moeurs des gens, avec foule d'accessoires dispos, ils arrivent quand même à s'y perdre, et les publicitaires s'en donne à coeur-joie. Alors pour ce qui est des soft et de l'ordi (qui fait paniquer encore pas mal de monde), c'est l'embrouille garantie.
Ceci dit, il faut reconnaître que XP est un bon produit pour l'utilisateur final. La seule chose c'est qu'il faudrait que ça soit un peu plus ouvert pour que tous les logiciels puissent s'y intégrer.
Au vu de la foule de log, qu'ils soient payants, gratuits ou libres qui s'intègrent parfaitement à windows, je me dis que ce ne doit pas être compliqué. Et puis certains préfèrrent également quand les outils sont biens distinct de l'OS.
Et qu'il y ait un logiciel de lecture vidéo (ou de messagerie instantanée, etc.) je trouve ça limité puisque qu'avec 95% de parts de marché sur le marché des OS, ça donne un sacré avantage sur les marchés suivants qu'on conquiert par ce biais-là. C'est juste une question d'ouverture à la concurrence. Les constructeurs informatiques pourraient devoir proposer à l'utilisateur le choix entre plusieurs logiciels, à un même endroit (pas de distinction composants Windows/logiciels externes)
Bah pour ça, il faudrait que MS n'aie plus la main mise sur les distributeurs, et ce n'est donc pas en forçant à intégrer des softs supplémentaire (et selon quel critère?) que l'on y arrivera.

Reply

Marsh Posté le 23-08-2003 à 13:56:57    

DARK a écrit :

cool ça prouve (encore) que m$ est prédominant dans la distribution mondiale de bugs et failles http://forum.hardware.fr/icones/icon10.gif


 
c'est sur que sur un os où il n'y a aucune appli et utilisé par 3 personnes dans le monde, doit pas y en avoir des tas des virus... [:tete_de_mort]

Reply

Marsh Posté le    

Reply

Sujets relatifs:

Leave a Replay

Make sure you enter the(*)required information where indicate.HTML code is not allowed