Page 1 sur 1

[Info] Java : une faille 0-day pour tous les navigateurs

Posté : 14 avr. 2010, 18:01
par chantal11
Bonjour,
Récemment, ceux qui ont installé Java sur Windows ont reçu une notification pour procéder à une mise à jour. Cette dernière n’était pas anodine : elle corrigeait pas moins de 27 vulnérabilités. Malheureusement, une nouvelle faille vient d’être mise à jour, et elle est de type 0-day.

Cette nouvelle brèche est donc déjà exploitée au moment de sa publication. Elle concerne Java 6 Update 19, c’est-à-dire la dernière version, ainsi que toutes les moutures depuis l’Update 10. La faille se trouve précisément dans le Java Deployment Toolkit qui s’intègre sous forme de plug-in dans les navigateurs. Ainsi, pour Internet Explorer, il se présente sous forme d’un contrôle ActiveX, et pour les autres comme un plug-in NPAPI.

Si un utilisateur malveillant arrive à faire aller un utilisateur sur un site web malveillant prévu à cet effet, un code arbitraire pourra alors s’exécuter. En fait, javaw.exe récupèrera un fichier JAR, bien évidemment ciselé pour l’occasion, et ne verra pas le mal à faire ce qu'on lui demande.
Lire la suite sur PC INpact

Solution de contournement :
@+

Re: [Info] Java : une faille 0-day pour tous les navigateurs

Posté : 15 avr. 2010, 11:58
par nardino
Bonjour
Une version 20 vient d'être mise à disposition.(JDK et JRE)
http://java.sun.com/javase/downloads/index.jsp
@+

Re: [Info] Java : une faille 0-day pour tous les navigateurs

Posté : 15 avr. 2010, 14:28
par chantal11
Bonjour,

Merci Nardino ....... c'est dans la boîte :wink: