du 12 juin 2019
Date

Choisir une autre édition

Microsoft déploie son Patch Tuesday de juin

Deuxième mardi du mois oblige, Microsoft a publié hier les correctifs de sécurité pour toutes les versions de Windows encore supportées, c’est-à-dire Windows 7 Service Pack 1 et ultérieurs.

Virtualisation, moteur de scripts, Internet Explorer, plateforme et frameworks, entrées et composition, Windows Media, Shell, Serveur, authentification, cryptographie, stockage, système de fichiers, composants SQL, JET Database Engine ou encore IIS sont ainsi concernés.

Bien que les failles puissent varier d’un système à un autre, on retrouve ce tronc commun dans presque toutes les versions.

Voici les différents packs cumulés en fonction de l’édition concernée :

Nous n’irons pas plus loin pour Windows 10, car les moutures antérieurs ne se trouvent en général qu’en entreprise, quand l’administrateur a fait le choix d’utiliser une branche à long support (LTSB, ou Long Term Service Branch).

Des packs de correctifs sont également disponibles pour les Windows plus anciens :

Comme toujours, ces correctifs sont récupérables depuis Windows Update. Notez qu'ils intègrent dans la plupart des cas des correctifs plus généraux, par exemple sur des bugs signalés.

chargement Chargement des commentaires...

À découvrir dans #LeBrief
Copié dans le presse-papier !

Netatmo explique que les nouvelles stations commercialisées depuis hier sont concernées, tandis que les anciennes recevront une mise à jour prochainement, mais uniquement celles produites à partir de 2016  précise le fabricant.

Pour rappel, les Caméras, Détecteurs de fumée, Capteurs de qualité d'air, Thermostat et Têtes thermostatiques étaient déjà compatibles HomeKit. 

Chez Arlo, la situation est à peu près la même. Après les caméras Baby, c'est au tour de la gamme Ultra (en 4K UHD et HDR) d'être compatible HomeKit d'Apple. Là encore, une simple mise à jour du firmware est nécessaire.

Copié dans le presse-papier !

Cet élément emblématique du navigateur exploitant le réseau Tor disparaît, les détails de votre connexion étant désormais mieux intégrés à l'interface issue de Firefox.

À l'inverse, un bouton permet maintenant de « créer une nouvelle identité », initiant un nouveau circuit de connexion dans le menu hamburger ou via un raccourci clavier.

Les paramètres relatifs au réseau Tor sont directement accessibles dans ceux du navigateur, vous pouvez vous y rendre directement avec l'adresse about:preferences#tor.

Des correctifs sont bien sûr présents, ainsi que le support de nouvelles langues. Cette version est d'ores et déjà intégrée à Tails 4.0, disponible dès aujourd'hui.

Copié dans le presse-papier !

L’évènement ressemble dans les grandes lignes à celui survenu en 2017, avec la même cible : CCleaner. À l’époque, l’outil appartenait encore à son créateur, Piriform, depuis racheté par Avast. Un malware avait pu être distribué pendant un mois.

Selon l’éditeur, la nouvelle attaque a été rendue possible par le vol d’identifiants VPN d’un employé. Facteur aggravant, le compte en question n’était pas protégé par une double authentification.

L’attention a été attirée par une soudaine élévation des privilèges sur le compte piraté, qui ne possédait pas de droits administrateurs, mais avait réussi à les obtenir.

La brèche a été repérée le 23 septembre, mais les preuves retrouvées remontent jusqu’au 14 mai, soit plus de cinq mois. L’éditeur se montre assez franc, avouant s’être replongé dans ce qu’il avait jugé être « des faux positifs » renvoyés par ATA (Advanced Threat Analytics), service commercialisé par Microsoft. Des éléments qui prenaient alors un sens nouveau.

Selon Avast, la connexion a été laissée volontairement active après coup, afin de suivre l’activité du ou des pirates, et de remonter jusqu’à la source si possible. Elle n’a donc été fermée que le 15 octobre, le temps de vérifier le code de CCleaner, qui semblait tant intéresser l’attaquant.

Ce code avait été mis hors ligne à la découverte de l’incident. Après vérification de son intégrité, le certificat utilisé a été révoqué et un nouveau a été ajouté. Enfin, une mise à jour a été envoyée automatiquement aux installations existantes le 15 octobre. L’entreprise a en outre remis à zéro tous les mots de passe des employés.

Ce type d’attaque n’est pas nouveau. Un outil aussi utilisé que CCleaner représente un vecteur d’infection idéal pour des pirates, à condition qu’ils puissent modifier les binaires depuis l’infrastructure de l’éditeur concerné.

L’incident est rare, mais est potentiellement dévastateur. On se souvient notamment de la contamination du client BitTorrent Transmission pour macOS en 2016.

Copié dans le presse-papier !

Face à un design un peu vieillot, l’éditeur a fini par donner un sérieux coup de jeune à son navigateur pour Android.

En plus du désormais classique support des thèmes clair et ombre, l’ensemble se veut plus plat, doux et harmonieux. Opera propose également plusieurs couleurs pour personnaliser un peu plus l’interface. Avec la disparition des angles droits, l’interface est maintenant toute en rondeurs.

La fonction Crypto Wallet, qui prenait jusqu’ici en charge Ethereum, accueille deux nouveaux résidents, dont un de taille : Bitcoin. L’autre est Tron, ainsi que ses applications décentralisées (Tron DApps).

Outre un support amélioré du standard Web Authentification, Opera 54 change également son comportement par défaut pour les fenêtres demandant l’autorisation d’activer les notifications lorsqu’on visite un site web. Désormais, la réponse est « Refuser », pour éviter aux utilisateurs des sonneries/vibrations intempestives s’ils n’ont pas bien lu la demande.

Copié dans le presse-papier !

Ces derniers mois, le navigateur de Mozilla a renforcé son action contre le pistage en ligne, notamment dans les options activées par défaut.

Le résultat est là : « Depuis le 2 juillet, nous avons bloqué plus de 450 milliards de requêtes de pistage tentant de vous suivre en ligne », précise la fondation. Ce, malgré des réglementations comme le RGPD. 

« L'industrie publicitaire utilise des dark patterns pour pousser les internautes au consentement » constate Mozilla, qui justifie ainsi ses actions renforcées, face à un secteur qui peine à s'autoréguler et à respecter les droits de chacun.

Avec Firefox 70, les équipes veulent tout d'abord améliorer l'information de l'utilisateur, avec un nouveau rapport précisant le nombre d'éléments bloqués chaque jour et leur typologie : cookies, empreintes, modules sociaux, cryptominage, etc.

La liste détaillée n'est pas donnée, mais Firefox en profitera pour mettre en avant des services de Mozilla comme Monitor (permettant de vérifier si votre mot de passe a fuité en ligne) ou Lockwise (pour stocker vos mots de passe). Des outils améliorés pour l'occasion. On imagine que d'autres pourront trouver leur place à cet endroit. La future offre de VPN payant par exemple ?

Quoi qu'il en soit, la protection contre le pistage renforce sa lutte contre les modules sociaux et leur pistage « cross-site ». 

Les équipes précisent également que les performances JavaScript sont améliorées, alors que WebRender est disponible pour plus d'utilisateurs sous Windows (les IGP Intel sont pris en charge). Sous macOS, le navigateur se veut plus économe en énergie, surtout quand il lit des vidéos.

La gestion du thème sombre suit désormais les paramètres des OS, l'import de mots de passe est fonctionnel depuis macOS et des bugs ont bien entendu été corrigés. Pour les développeurs, la liste des améliorations apportée se trouve ici