0.0 of 5 (0 Votes)
Temps de lecture : 4 min

logo java

Récemment, ceux qui ont installé Java sur Windows ont reçu une notification pour procéder à une mise à jour. Cette dernière n’était pas anodine : elle corrigeait pas moins de 27 vulnérabilités. Malheureusement, une nouvelle faille vient d’être mise à jour, et elle est de type 0-day.

Cette nouvelle brèche est donc déjà exploitée au moment de sa publication. Elle concerne Java 6 Update 19, c’est-à-dire la dernière version, ainsi que toutes les moutures depuis l’Update 10. La faille se trouve précisément dans le Java Deployment Toolkit qui s’intègre sous forme de plug-in dans les navigateurs. Ainsi, pour Internet Explorer, il se présente sous forme d’un contrôle ActiveX, et pour les autres comme un plug-in NPAPI.

Si un utilisateur malveillant arrive à faire aller un utilisateur sur un site web malveillant prévu à cet effet, un code arbitraire pourra alors s’exécuter. En fait, javaw.exe récupèrera un fichier JAR, bien évidemment ciselé pour l’occasion, et ne verra pas le mal à faire ce qu'on lui demande.

L’éditeur de solutions de sécurité GData indique que la dangerosité de la faille vient du fait que tous les navigateurs sont touchés. Désactiver le JavaScript ne servira absolument à rien et la faille restera exploitable. Il faut aller beaucoup plus loin :

  • Pour tous les navigateurs dont la gestion des plug-ins le permet, désactiver le Java Deployment Toolkit
  • Dans Internet Explorer, il faut carrément placer un bit d’arrêt de classe ID CAFEEFAC-DEC7-0000-0000-ABCDEFFEDCBA pour l’ActiveX.

Une solution encore plus radicale, si elle n’empêche pas évidemment de travailler ou de réaliser des actions importantes, est de désinstaller momentanément Java, jusqu’à la publication d’une nouvelle version.

Dans tous les cas, tant que cette faille n’est pas rebouchée, il faudra faire particulièrement attention aux sites visités.

Vu sur Pc INpact

Vous aimez ce que vous lisez ? Notre travail est gratuit et indépendant, mais il a un coût. Vous pouvez nous soutenir librement grâce à un don via Tipeee ou PayPal. Si vous ne pouvez pas nous aider financièrement (ce que je peux comprendre parfaitement), vous pouvez partager les articles sur vos réseaux sociaux, et parler du site autour de vous. Merci à celles et ceux qui rendent tout cela possible.

Partager sur les réseaux sociaux

Publier 0Nombre de partages sur X
0Nombre de partages sur X
Partager 0Nombre de partages sur Facebook
0Nombre de partages sur Facebook
Partager 0Nombre de partages sur Linkedin
0Nombre de partages sur Linkedin
E-mail 0Nombre de partages sur Email
0Nombre de partages sur Email
WhatsApp 0Nombre de partages sur Whatsapp
0Nombre de partages sur Whatsapp
Télégramme 0Nombre de partages sur Telegram
0Nombre de partages sur Telegram

1000 Characters left


 

Vous appréciez Crashdebug.fr ?

Pour nous soutenir, vous pouvez nous aider à financer ce serveur :

Faire un don ponctuel via paypal

Faire un don ponctuel ou mensuel via Tipeee

Ne perdez rien de notre actualité, rejoignez-nous sur Twitter (X), Youtube, ou Facebook ou encore Telegram (pas de filtrage algorithmique), avec la censure de Google, nous avons plus que jamais besoin de votre soutien.

Tous les commentaires publiés sont sous la responsabilité de leurs auteurs respectifs. Crashdebug.fr ne saurait être tenu responsable de leur contenu ou orientation.

Vidéo bloqué qui ne se lance pas ?

Comment nous contacter ?

Vous avez des questions ?

Merci,

Sites ami(e)s