Un bogue et non une faille

Christophe Laporte |
Il y a une dizaine de jours, plusieurs instituts de sécurité se faisaient l'écho d'une soi-disant faille de sécurité causée par une erreur dans com.apple.AppleDiskImageController lors de l’analyse de fichiers au format DMG non conforme. Visiblement, certains sont allés une fois de plus un petit vite en besogne. Ce problème de DMG est plus un bogue qu'autre chose. S'il se produit, Mac OS X plante, point, rien d'autre n'est possible. Sur son blog, lastair J. Houghton démontre que le bogue ne permet en aucun de prendre le contrôle à distance d'un Mac, ou d'exécuter du code à distance. En aucun cas également le code ne permet de corrompre la mémoire manipulée par le kernel. En résumé, l'utilisateur n'a pas grand-chose à craindre d'un point de vue sécurité. (merci à Hakime pour son aide)
avatar Anonyme (non vérifié) | 
Ben voilà. Comme d'hab', le moindre petit début de soupçon de commencement d'éventuelle faille de sécurité sur Mac OS X est monté en épingle et est transformé illico presto par un trou de sécurité mettant en péril tout le système. Tous ces charognards à l'affût de la découverte de LA FAILLE de Mac OS X feraient bien mieux de se défouler sur les failles bien réelles qu'on trouve sur windows.......
avatar Anonyme (non vérifié) | 
... mais ils le font, ne t'inquiète pas. Les charognards aiment toutes les viandes...
avatar Anonyme (non vérifié) | 
ok, c'est pas une faille dans le sens d'une prise de contrôle, mais c'est quand même un risque potentiel d'attaque DoS (Denial of Service).
avatar Anonyme (non vérifié) | 
Mlheureusement cette actu se répendra bien moins sur le net que la fausse actu de départ ... pff
avatar Anonyme (non vérifié) | 
c'est typique. tous ces bugs de buffer overflow ne menent pas forcément à une exécution de code, mais ca peut mener à cela. du coup; les gens font de "ca peut" un " ca fera" et ils crient au loup<br /> mais à force de crier au loup, plus personne n'écoute. et le jour où y a un vrai problème tout le monde s'en fiche et non il ne faut pas. si linux ou os X sont "sécurisés" c'est parce qu'il y a un travail _continu_ , depuis le début, depuis sa conception mais aussi son suivi et son amélioration constante. les sites de bugs des projets tels que linux , bsd , apache , samba ou mozilla sont recouverts de milliers d'alertes de bug potentiellement grave. mais il faut savoir que parfois des centaines d'alertes de bugs deviennent caduques à cause d'une autre amélioration, que certains bug ne sont que purement théorique, d'autres sans fondements en pratique, il faut pouvoir faire la part des choses quand on lit ce genre d'informations. une chose est certaine : le travail doit être constant et régulier. et il l'est. et de toute façon, comme os X est constitué de codes qui n'appartiennent pas tous à Apple, le produit est scruté de fond en comble en permanence. ne serait ce que parce que certains composants servent aux unix d'ibm, sun et hp ou à linux/*Bsd. en tout cas, cela permet, pour le moment, un "déni de service" ce qui est quand même gênant. vivement un correctif. enfin, n'utilisant pas cette fonctionnalité (entre autre), et ne téléchargeant des .dmg que de sites officiels (omnigroup ne me fera pas un coup pendable, hein hein hein ? :) ) le risque est franchement très théorique. comme souvent. la parano sécuritaire a du bon, tant que cela ne vous mène pas à cracher sur un produit qui jusqu'à présent à toujours prouvé sa qualité.
avatar Anonyme (non vérifié) | 
pareil, je trouve ça bien pénible que sur tous les sites "spécialisés" en sécurité informatique on ait crié haut et fort qu'on avait "découvert une nouvelle faille" dans Mac OS X, et maintenant qu'on en sait un peu plus sur le problème, ils ne risquent pas de faire autant de tapage pour rectifier...<br /> bah après tout c'est surtout Apple que ça devrait faire réagir plus que les Macusers... nous, on le sait qu'on a le meilleur ordinateur qui soit à la maison, même que chacun trouve que le sien c'est le plus beau de tous ;-)
avatar Anonyme (non vérifié) | 
le mac plante... et redémarre ce qui permet d'exploiter directement une possible faille ou un truc installé au démarrage

CONNEXION UTILISATEUR