Patch Tuesday : Microsoft bouche cinq failles critiques, certaines liées à FREAK et Stuxnet

Patch Tuesday : Microsoft bouche cinq failles critiques, certaines liées à FREAK et Stuxnet

Mieux vaut tard que jamais...

Avatar de l'auteur
Sébastien Gavois

Publié dans

Logiciel

11/03/2015 3 minutes
46

Patch Tuesday : Microsoft bouche cinq failles critiques, certaines liées à FREAK et Stuxnet

Après Apple, c'est au tour de Microsoft de mettre en ligne un correctif pour la faille FREAK. Il prend place dans le Patch Tuesday de l'éditeur, qui en profite pour boucher pas moins de cinq autres vulnérabilités jugées critiques. On y retrouve par exemple la faille 0-day du mois dernier d'Internet Explorer ainsi que... Stuxnet.

Hier, Apple publiait de nombreuses mises à jour pour ses différents systèmes d'exploitation : Apple TV, OS X et iOS. Point commun entre toutes les versions, elles s'occupent de combler la faille FREAK qui permet de forcer une connexion sécurisée entre serveur et navigateur avec une clé RSA sur 512 bits seulement, ce qui est loin d'être suffisant.

FREAK appartient au passée, la faille 0-day d'Internet Explorer aussi

C'est désormais au tour de Microsoft de faire de même via son Patch Tuesday. L'éditeur rappelle au passage que « tout système Windows qui utilise Schannel pour se connecter à un serveur TLS distant avec une suite de chiffrement non sécurisée est affecté ». Toutes les versions depuis Windows Server 2003 jusqu'à Windows 8.1 sont concernées par cette mise à jour pour FREAK.

Quoi qu'il en soit, cette faille n'est qu'à un indice de gravité « important » et ce lot de mise à jour en profite également pour boucher d'autres problèmes de sécurité, dont cinq « critiques », soit le plus haut niveau. On y retrouve ainsi une mise à jour cumulative pour Internet Explorer permettant d'éradiquer la brèche de sécurité de type 0-day dévoilée publiquement il y a un près d'un mois. Pour rappel, avec un site spécialement conçu pour et via un détournement de la fonction « Same-origin policy », elle permet d'accéder et de modifier les données d'un site tiers.

Patch mars 2015 Microsoft

Quand on reparle de... Stuxnet

On peut également évoquer le cas particulier de la faille portant la référence CVE-2015-0096 qui est également bouchée par ce lot de mise à jour. Celle-ci est un peu particulière puisque, comme l'indique HP sur l'un de ses blogs, elle est liée à... Stuxnet, un malware qui date de près de cinq ans. Le fabricant indique que Microsoft avait déjà déployé un patch (MS10-046) en 2010. Problème : « le patch a échoué » indique HP. La société ajoute que « pendant plus de quatre ans, tous les systèmes Windows étaient vulnérables à exactement la même attaque que celle utilisée au départ par Stuxnet ». 

Pour le reste, il est question de vulnérabilités qui pourraient permettre l'exécution de code à distance, notamment via le moteur de script VBScript ou bien Office. Pour connaitre la liste complète des correctifs appliqués, c'est par ici que ça se passe. Comme toujours, il est recommandé d'appliquer les mises à jour.

Écrit par Sébastien Gavois

Tiens, en parlant de ça :

Sommaire de l'article

Introduction

FREAK appartient au passée, la faille 0-day d'Internet Explorer aussi

Quand on reparle de... Stuxnet

Le brief de ce matin n'est pas encore là

Partez acheter vos croissants
Et faites chauffer votre bouilloire,
Le brief arrive dans un instant,
Tout frais du matin, gardez espoir.

Fermer

Commentaires (46)


stuxnet : produit crée par leur propre pays !!!!

… peut être leur même équipe !!!!



GENIAL, allons encore plus loin , plus fort …. plus profonds !



Le comble de l’hallucinogène !!


MS m’a bien soulé avec ses màjs: 130 Mo (14 patchs) obligatoires puis ensuite encore 2 salves de majs sans redémarrage (mais avec redémarrage quand même histoire d’être sûr).


j’ai eu une tonne de màj liées à office 2013 <img data-src=" />

mais sinon pas de pb à signaler


Heureusement qu’on à la possibilité de virer ces mo/go &nbsp;de &nbsp;“sauvegarde windows update ” qu’ils &nbsp;l’appellent dans le nettoyage de disque.








HP a écrit :



Problème : « le patch a échoué » indique HP. La société ajoute que « pendant plus de quatre ans, tous les systèmes Windows étaient vulnérables à exactement la même attaque que celle utilisée au départ par Stuxnet ».







Circulez il n’y a rien à voir, merci !



Me souviens plus, sur quelle faille de routeurs, le patch fermait des ports (à l’origine de la faille) et en ouvrait d’autres (pour le même résultats).



Mais pas de mauvais esprit voyons.



Il y a des outils pour détecter si on est touchés par Stuxnet ?


Et le fait que Stuxnet soit “corrigé” une seconde fois au moment où doivent se conclure les accords USA-Iran sur le nucléaire est une pure coïncidence…


Quand on connait la provenance supposé de StuxNet, on peut comprendre pourquoi Microsoft n’était pas du tout pressé. &nbsp;Enfin je suis sûr qu’un Stuxnet 2 doit exister quelque part.&nbsp;


Ha! dommage, vous n’avez pas repris la citation de ZDNET :



“La technologie est en constante évolution, et il en va de même des tactiques et techniques des cybercriminels” répond Microsoft à The Register pour justifier la diffusion d’un nouveau correctif pour Stuxnet.



Ou comment traiter indirectement son propre gouvernement de criminels.<img data-src=" />



Quand les USA vont-ils enfin se rendre compte qu’ils sont leur propre ennemi? <img data-src=" />


.. et toujours autant de faille présentes !!!!

(allez juste faire un tour sur le torMaket !!!)


Jamais. pas de ça chez nous


Demandes aux Iraniens …


oui backdoor.Regin … quoi que surement déjà dépassé …


J’aurais bien une direction, une “technique”, à vous suggérer mais bon … 80% des gens ne sont pas prêtes pour l’entendre ….








ledufakademy a écrit :



J’aurais bien une direction, une “technique”, à vous suggérer mais bon … 80% des gens ne sont pas prêtes pour l’entendre ….





Ça tombe bien les lecteurs de NXI doit à peine représenter 0.00001% des gens alors tu peux y aller.<img data-src=" />









ledufakademy a écrit :



J’aurais bien une direction, une “technique”, à vous suggérer mais bon … 80% des gens ne sont pas prêtes pour l’entendre ….





Règle 42 d’un forum : Intervenir pour dire qu’on ne dira pas un truc est parfaitement superflu.



Tu peux te lâcher, on est entre nous.



Ré-ouvrir le web, basculer en ipv6 et gérer le problème de fonds , le vrai et unique problème

&nbsp;

&nbsp;http://pixellibre.net/2015/01/etat-est-il-son-propre-ennemi/



“Une politique de plus en plus sécuritaire, «&nbsp;pour votre sécurité&nbsp;».” ?

&nbsp;

Désolé je ne souscris plus à ce point de vue, comme Sting dans la magnifique chanson “Russian”

&nbsp;

Je ne pense pas qu’on protégera nos enfants en continuant à cracher à la gueule des plus pauvres de la planète , à vendre des armes pour qu’ils s’entretuent et que les plus perfides continus de s’enrichir à l’inifini : le système qu’ils ont mis en place depuis des siècles ne peut que les enrichir et appauvrir les plus humbles, les plus tolérants.



“il est imprudent d’abaisser …. ta garde&nbsp; !!!!”

Eh bien si justement Manuel on va l’abaisser. pour partager avec tout le monde.





&nbsp;

Une des&nbsp; pistes&nbsp; :http://www.le-message.org/?lang=fr



&nbsp;


De plus ,&nbsp; ce jeu des failles , des patchs sans fin&nbsp; : à quoi cela va nous mener ?

où ?



franchement je vois pas.








ledufakademy a écrit :



“il est imprudent d’abaisser …. tala garde&nbsp; !!!!”



Eh bien si justement Manuel on va l'abaisser. pour partager avec tout le monde.      








&nbsp;      

Une des&nbsp; pistes&nbsp; :http://www.le-message.org/?lang=fr






&nbsp;





FTFY <img data-src=" />



(christine, arrière, avant, …)









ledufakademy a écrit :



Ré-ouvrir le web, basculer en ipv6 et gérer le problème de fonds , le vrai et unique problème

 

 http://pixellibre.net/2015/01/etat-est-il-son-propre-ennemi/



“Une politique de plus en plus sécuritaire, « pour votre sécurité ».” ?

 

Désolé je ne souscris plus à ce point de vue, comme Sting dans la magnifique chanson “Russian”

 

Je ne pense pas qu’on protégera nos enfants en continuant à cracher à la gueule des plus pauvres de la planète , à vendre des armes pour qu’ils s’entretuent et que les plus perfides continus de s’enrichir à l’inifini : le système qu’ils ont mis en place depuis des siècles ne peut que les enrichir et appauvrir les plus humbles, les plus tolérants.



“il est imprudent d’abaisser …. ta garde  !!!!”

Eh bien si justement Manuel on va l’abaisser. pour partager avec tout le monde.





 

Une des  pistes  :http://www.le-message.org/?lang=fr





Tiens, j’ai une autre piste pour toi : Qu’est-ce que la propriété ?



Pfff, je suis déçu, ledufa… et ma réaction première, en sous-titre, serait la même que celle des NXIens dans l’article à Free : tout ce bruit pour ça ?








Crysalide a écrit :



MS m’a bien soulé avec ses màjs: 130 Mo (14 patchs) obligatoires puis ensuite encore 2 salves de majs sans redémarrage (mais avec redémarrage quand même histoire d’être sûr).







Pas plus tard que le WE dernier, mise à jour Windows 8.1 sur le PC d’une connaissance :





  • téléchargement 750 Mo (bon ok, faut bien télécharger les màj)



  • installation des mises à jour (45 minutes mais bon ok, faut bien installer et paramétrer).



  • redémarrage du PC et c’est là que commence le WTF :



  • paramétrage des mises à jour avant de s’éteindre, 15 minutes =&gt; ah bon ça prend aussi longtemps à paramétrer ??



  • au démarrage suivant, re-configuration des màj, 10 minutes =&gt; mais WTF faut les configurer combien de fois ???





    J’ai aussi un collègue qui éteint son PC portable le soir en partant du boulot : installation de la mise à jour 118 <img data-src=" /> Impossible d’éteindre la machine ou quoi, résultat il ferme le portable, le fourre dans son sac et rentre chez lui à vélo <img data-src=" /> Et ce n’est pas arrivé qu’une fois mais régulièrement… J’imagine que son disque dur ne fera pas long feu ! <img data-src=" />





    Bref je constate que la gestion des màj est toujours aussi calamiteuse et chronophage… C’est à l’utilisateur de mettre son temps à disposition pour que môssieur Windows puisse travailler… au lieu de l’inverse <img data-src=" />



Tu as oublié le compte à rebours de 15 minutes par défaut avant que Windows ne redémarre tout seul… Pour peu que tu t’absentes pendant ce temps, et donc sans le savoir bim le pc reboot. Pour peu aussi que pendant que la fenêtre s’affiche, t’appuie au même moment sur entrer (peu probable je le reconnaît) et hop t’as gagné un redémarrage ! <img data-src=" />.








Lypik a écrit :



Tu as oublié le compte à rebours de 15 minutes par défaut avant que Windows ne redémarre tout seul… Pour peu que tu t’absentes pendant ce temps, et donc sans le savoir bim le pc reboot. Pour peu aussi que pendant que la fenêtre s’affiche, t’appuie au même moment sur entrer (peu probable je le reconnaît) et hop t’as gagné un redémarrage ! <img data-src=" />.







Oui et j’ai oublié aussi le nombre incroyable de fois où est apparu le message “Des mises à jour sont disponibles, installer maintenant / me rappeler dans 4h”, en plein pendant une présentation Power Point qui était pourtant en plein écran… Quand c’est comme ça, impossible de continuer à contrôler la présentation PPT avec une souris/pointeur, il faut obligatoirement fermer le message avant…



Enfin bref les màj apportent toujours une joie immense sous Windows <img data-src=" />



Faut pas s’étonner après si les utilisateurs se disent « oh non pas encore une mise à jour », et rechignent à mettre leur système à jour… voire désactivent complètement Windows Update pour pas être emmerdés.









Konrad a écrit :









Sinon, on peut toujours définir une stratégie pour le comportement de l’agent de mise à jour… Le fait de maudire Microsoft pour un comportement que l’on a négligé de personnaliser à son goût c’est un peu abuser…









Hans KARSH a écrit :



Sinon, on peut toujours définir une stratégie pour le comportement de l’agent de mise à jour… Le fait de maudire Microsoft pour un comportement que l’on a négligé de personnaliser à son goût c’est un peu abuser…







Oui bien sûr, Mme Michu va passer son temps dans le panneau de config à paramétrer chaque comportement de Windows…



Les mises à jour devraient être un processus aussi silencieux et indolore que possible, et ne devraient pas entraver les actions de l’utilisateur, point barre. Tu trouves ça normal que par défaut, quand tu es en train de bosser, Windows vienne te gueuler « IL Y A DES MISES À JOUR !!! » ou bien « OHO !! IL FAUT QUE JE REDÉMARRE !! » ? Non, définitivement, je trouve ce comportement par défaut complètement aberrant.



Sans compter les processus de configuration et redémarrage qui sont dix fois trop longs, tu te les tapes à l’extinction puis au démarrage suivant, et parfois tu te demandes pourquoi un redémarrage est nécessaire (qu’il faille redémarrer après une mise à jour importante du système, je comprends, mais à chaque petite mise à jour, même de Flash par exemple, je trouve ça aberrant).



Pour les gens autour de moi qui utilisent Windows, les mises à jour font partie des processus les plus pénibles. Dans mon souvenir ce n’était pas aussi chiant ni aussi long sous Windows XP…



Le mieux pour les uns n’est pas forcément le mieux pour d’autres… Le choix fait par Microsoft privilégie la rapidité d’application des correctifs. Une autre décision aurait amené encore plus de critiques… Et dans un environnement pro, désolé mais ça sa se configure. Maintenant si c’est Mme michu l’admin système…








Hans KARSH a écrit :



Le mieux pour les uns n’est pas forcément le mieux pour d’autres… Le choix fait par Microsoft privilégie la rapidité d’application des correctifs. Une autre décision aurait amené encore plus de critiques… Et dans un environnement pro, désolé mais ça sa se configure. Maintenant si c’est Mme michu l’admin système…







Entièrement d’accord, bien vue la distinction particuliers / pros. Dans ce cas à quoi ça sert d’avoir un Windows Familial et un Windows Pro, si ce sont les mêmes choix qui sont utilisés par défaut dans les deux solutions ? <img data-src=" />



Et encore une fois, la rapidité d’application des correctifs je suis d’accord. Il n’empêche qu’ils pourraient s’installer en arrière-plan par défaut,et pas bombarder l’utilisateur de messages toutes les 10 minutes.



Bref…



le choix par défaut est pour la version grand public. Pour la pro je pense qu’il est présumé qu’il y a quelqu’un aux commandes. Mais définir par défaut une installation sans avertissement de correctif je trouve ça une idée dangereuse… vraiment je pense que le comportement actuel est le moins mauvais…



Mais bon. Bref aussi :-)


Bonjour,



J’ai un Windows Phone 8.1 (8.10.14219.341 avec Preview for Developers) et je n’ai pas de mise à jour disponible. Mon Mobile Internet Explorer 11 est toujours vulnérable à FREAK. Quelqu’un sait-il si il y a un correctif disponible ou un navigateur alternatif ?



Merci


Faudrait voir à changer de PC aussi, parce que quand ça dépasse une minute chez moi, c’est que j’ai 200 mises à jour à faire !&nbsp;Même sur ma Surface 2&nbsp;RT, ça ne prend pas plus de 10min !

&nbsp;&nbsp;

Sinon, sous Windows 8.x, ça a changé. L’avertissement est discret (un texte orange sur l’écran de connexion) et est indiqué 3 jours à l’avance. Si après 3 jours le redémarrage n’a pas eu lieu, il est forcé.








Edtech a écrit :



Faudrait voir à changer de PC aussi, parce que quand ça dépasse une minute chez moi, c’est que j’ai 200 mises à jour à faire ! Même sur ma Surface 2 RT, ça ne prend pas plus de 10min !

  

Sinon, sous Windows 8.x, ça a changé. L’avertissement est discret (un texte orange sur l’écran de connexion) et est indiqué 3 jours à l’avance. Si après 3 jours le redémarrage n’a pas eu lieu, il est forcé.







PC portable avec un disque dur à 5400 tpm… Il y a une chose qui est claire : personnellement j’évite ce genre de machine (accès disques trop lents), mais je ne contrôle pas ce que les autres achètent.



Il y avait dans les 750 Mo de mise à jour, il y en avait plusieurs (dont une de plusieurs centaines de Mo de mémoire). Sans doute que les màj n’avaient pas été faites et s’étaient accumulées.



C’est le problème chez beaucoup de gens qui ne se préoccupent pas plus que ça de leur machine…








Edtech a écrit :



C’est le problème chez beaucoup de gens qui ne se préoccupent pas plus que ça de leur machine…







Ta remarque rejoint ma question plus haut : est-ce que c’est à l’utilisateur de se « préoccuper » de la machine, de se mettre à sa disposition, de veiller sur les mises à jour… ??



Quand tu es en train de bosser ou de faire une présentation devant des gens, c’est normal d’avoir un gros pop-up qui apparaît et qui bloque tout ? Il faut tout arrêter pour se mettre au service de la machine ?



Je comprends l’importance des mises à jour de sécurité, mais il y a plein de solutions pour qu’elles soient moins intrusives : les faire automatiquement en arrière-plan, juste afficher une icône dans la barre des tâches (mais sans message pop-up), les proposer à l’extinction de la machine… De toutes les solutions, je ne comprends pas que par défaut, ce soit la plus intrusive qui ait été choisie, celle qui interrompt le travail de l’utilisateur.



Je pense que ça été volontairement le cas avec Vista et 7 pour que les gens comprennent que c’est important. Comme je l’ai dit plus haut, maintenant, ça n’est plus le cas sous 8.x et 10. Ca prévient juste que le PC redémarrera automatiquement dans 3 jours, et qu’il est donc conseillé de redémarré soi-même d’ici là.



Tu sais, je reboot plus souvent Ubuntu Server&nbsp;pour cause de mise à jour que Windows ! Evidemment, en mode serveur, il ne me crie pas dessus pour le faire (juste un message à la connexion), et d’ailleurs, il oublie de le demander une fois sur 2 (merci checkrestart !). Pour moi, je ne trouve pas ça mieux ailleurs.



Sous Ubuntu, tu as beau avoir dit que tu voulais télécharger les mises à jour durant l’installation, il en trouve 250 après, et il met un temps fou à installer même sur ma machine&nbsp;(bon, évidemment, il y a tous les logiciels) et bout du compte, il te demande rebooter <img data-src=" /> Par contre, tu peux l’ignorer totalement, ça restera pas mis à jour !








Konrad a écrit :



Ta remarque rejoint ma question plus haut : est-ce que c’est à l’utilisateur de se « préoccuper » de la machine, de se mettre à sa disposition, de veiller sur les mises à jour… ??&nbsp;







Si je puis me permettre, je te dirais que la réponse est oui. Tout comme pour une voiture tu passes du temps à régler volant, rétroviseurs, siège ou que tu te dois de remplir le réservoir d’essence, de changer les pneus quand ils sont usés, de vérifier le niveau d’huile etc.



Dans l’idéal, Mme Michu devrait être formée aux bases de l’informatique au vu de l’importance que celle-ci a dans la vie de tous les jours, tout comme le permis de conduire valide le fait que nous avons appris à piloter une voiture, mais aussi quels sont les gestes d’entretiens minimum à avoir.









Icon a écrit :



Si je puis me permettre…tout comme le permis de conduire valide le fait que nous avons appris à piloter une voiture…





<img data-src=" /> merci pour ce franc fou rire.



boston robitics…ça n’a pas fait tilté grand monde








Icon a écrit :



Si je puis me permettre, je te dirais que la réponse est oui. Tout comme pour une voiture tu passes du temps à régler volant, rétroviseurs, siège ou que tu te dois de remplir le réservoir d’essence, de changer les pneus quand ils sont usés, de vérifier le niveau d’huile etc.



(…)





+1









Icon a écrit :



Si je puis me permettre, je te dirais que la réponse est oui. Tout comme pour une voiture tu passes du temps à régler volant, rétroviseurs, siège ou que tu te dois de remplir le réservoir d’essence, de changer les pneus quand ils sont usés, de vérifier le niveau d’huile etc.



Dans l’idéal, Mme Michu devrait être formée aux bases de l’informatique au vu de l’importance que celle-ci a dans la vie de tous les jours, tout comme le permis de conduire valide le fait que nous avons appris à piloter une voiture, mais aussi quels sont les gestes d’entretiens minimum à avoir.







Ouais, vivent les analogies automobiles ! Et quand tu conduis, ta voiture elle arrête son moteur aussi pour te dire qu’il faut vérifier l’huile ?



Je suis pour l’apprentissage informatique, mais là ça n’a juste rien à voir avec ce que je raconte hein…



L’analogie est correcte car les comportements demandés (l’entretien de la voiture/de l’ordi) sont les mêmes.



Tu n’as pas besoin d’éteindre le moteur pour vérifier le niveau d’huile. Mais il doit être éteint pour en rajouter, comme pour l’essence ou changer les pneus.



Tu n’as pas besoin non plus d’éteindre le PC pour vérifier que tu as des mises à jours mais tu dois le redémarrer pour la prise ne compte de celles-ci. Pour ce qui est par contre des pop up de mise à jour sous win XP/Vista/7 c’est une question de configuration. Et ça Mme Michu on ne lui a pas appris à le faire, alors qu’on lui a appris à régler ses rétros.








Konrad a écrit :





  • paramétrage des mises à jour avant de s’éteindre, 15 minutes =&gt; ah bon ça prend aussi longtemps à paramétrer ??





    • au démarrage suivant, re-configuration des màj, 10 minutes =&gt; mais WTF faut les configurer combien de fois ???



      Bref je constate que la gestion des màj est toujours aussi calamiteuse et chronophage… C’est à l’utilisateur de mettre son temps à disposition pour que môssieur Windows puisse travailler… au lieu de l’inverse <img data-src=" />



      En language technique réel : le “paramétrage” ou la “configuration” des mises à jour est l’installation,

      vous croyez quoi ? <img data-src=" />










psn00ps a écrit :



En language langage technique réel : le “paramétrage” ou la “configuration” des mises à jour est l’installation, vous croyez quoi ?







<img data-src=" />









Mithrill a écrit :



Ca m’est déjà arrivé de cliquer pile au moment ou ça apparaissait ou appuyé sur entrée, je suis du genre à sauvegarder régulièrement mais sur le coup j’ai fait “NOOOOOOOOOOOOOOONNNNNN BORDELLLLLLLL”&nbsp;<img data-src=" />



<img data-src=" />&nbsp;Sur le coup je l’avais bien mauvaise…





Moi aussi et pour le coup ça rend mauvais en effet, surtout quand bien évidement, c’est à ce moment ci que t’avais oublié de sauvegarder ton travail. Sinon ce n’est pas drôle <img data-src=" />.

&nbsp;





Konrad a écrit :



Oui et j’ai oublié aussi le nombre incroyable de fois où est apparu le message “Des mises à jour sont disponibles, installer maintenant / me rappeler dans 4h”, en plein pendant une présentation Power Point qui était pourtant en plein écran… Quand c’est comme ça, impossible de continuer à contrôler la présentation PPT avec une souris/pointeur, il faut obligatoirement fermer le message avant…



Enfin bref les màj apportent toujours une joie immense sous Windows <img data-src=" />



Faut pas s’étonner après si les utilisateurs se disent « oh non pas encore une mise à jour », et rechignent à mettre leur système à jour… voire désactivent complètement Windows Update pour pas être emmerdés.





Alors perso pour palier à ce problème, je me suis fait un raccourci sur le bureau pour un mini script qui permet de stopper le service Windows Update : net stop “Windows Update”. Je l’exécute en tant qu’admin et hop je ne suis plus emmerdé par ces rappels. Il se relance au démarrage évidement, sinon faut penser à le relancer pour ceux qui sont pro mise en veille :p.

&nbsp;Lors des jeux en ligne ça permet aussi d’éviter que Windows ne télécharge tout seul, sans prévenir, d’un seul coup les MàJ, qui fond augmenter le ping soudainement… Comme tu dis, les MàJ sous Windows c’est une plaie.