Failles de sécurité dans Acrobat et Flash

Florian Innocente |
De nouvelles failles de sécurité ont été repérées dans les dernières versions en date de Flash (la 10.1.82.76 celle qui, sur Mac, intégrait l'accélération matérielle) ainsi que dans Acrobat Reader (la révision 9.3.4 sortie fin août).

Elles sont jugées critiques par Adobe et concernent les plateformes Mac, Windows, Linux et Android (pour Flash). Adobe explique par ailleurs que celle touchant Flash est déjà exploitée sur Windows. Le bug peut amener ces logiciels à planter et, potentiellement, offrir une prise de contrôle de la machine.

Un correctif pour Flash et prévu le 27 septembre et le 4 octobre pour Acrobat.
avatar Sokö | 
Je me trompe ou ça fait pas mal de failles découvertes depuis quelques temps dans Acrobat et Flash ?
avatar Stalmicmac | 
Il y en a toujours et il y en aura toujours, à chaque "update" du logiciel. Que le produit vienne de chez Adobe, de chez Apple ou de chez Microsoft. Personne n'est infaillible...
avatar Armas | 
Flash est un vrai gruyère donc il leur faudrait revoir leur développement en profondeur pour régler le problème. la seul bonne utilisation de Flash que je connaisse, c'est Grooveshark et Deezer, mais c'est d'avantage lié aux compétences des développeurs qu'au talent d'adobe pour sécuriser son bignou J'ai eu une idée LUUUUUUUUUUUUUUUUUUUUMINEUSE cette nuit. Et si on supprimant la possibilité pour Flash le lire des Vidéos. Ou est l'intérêt à l'heure actuelle avec le HTML5 BEAUCOUP plus performant de lire un media dans une surcouche logicielle. Ca réglerait les plus grosses lenteurs, ça réduirait la taille du plugin et par conséquent, améliorerait ses performances, Flash ne ferait pas double emploi avec des options plus performantes gérées en standards dans les Navigateurs. Des jeux comme Machinarium ont montré que tout Flash n'était pas à jeter et que la partie animation roulait sa bosse tranquillement et explosait des records de perfs en permettant d'afficher des animations de bonne qualité de manière très fluide (avec une bande son) sur des chipset graphique 64 Mo de macbook première génération. En fait, si on regarde bien, c'est juste une option de flash qui est obsolète et qui fout la merde.
avatar alushta | 
@Armas Arrrgggggg.... [b]Le gruyère n'a pas de trou!![b] http://fr.wikipedia.org/wiki/Gruy%C3%A8re
avatar Armas | 
@ alushta : Dear, je suis désolé, je vais me flageller jusqu'à la moelle :D. Nous disions donc de l'emmental. De toute façon, tant qu'on parle pas de fromage corse, de ses propriété biologiques et de sa capacité a se mouvoir à 0,5km/h sur un tapis d'asticots, ça me va.
avatar Zed-K | 
@ Armas : Faudra que tu m'explique le rapport entre la qualité du développement de Grooveshark et Deezer et les failles de sécurité dont il est question. Pour ce qui est de la vidéo, déjà expliqué maintes et maintes fois que l'HTML5 est encore trop jeune pour être exploité dans un cadre professionnel (aveux de Google, de NBC, maintenant d'ABC-Disney...) Codecs différents suivant les navigateurs (multiples encodes en plus des multiples formats déjà existants), non gestion des DRM (clairement pas un mal, mais pas rassurant pour certaines grosses entités), trop peu de gens utilisant des navigateurs compatibles, etc. Pour la retrait de la vidéo dans Flash, si le développeur de Machinarium (ou autre jeu Flash quelconque) veut insérer une cinématique dans son jeu, il fait comment du coup ? Même question vis à vis de ceux qui développent des applications utilisant la webcam (type Meebo ou -moins recommandable certes- Chatroulette par exemple) ?
avatar alushta | 
[quote]Armas [14/09/2010 11:55] (effacer) (editer) @ alushta : Dear, je suis désolé, je vais me flageller jusqu'à la moelle :D. Nous disions donc de l'emmental. De toute façon, tant qu'on parle pas de fromage corse, de ses propriété biologiques et de sa capacité a se mouvoir à 0,5km/h sur un tapis d'asticots, ça me va.[/quote] Pas besoin d'aller si loin ;)... C'est une erreur très classique ;)
avatar Armas | 
@ alushta [14/09/2010 12:29] [Pas besoin d'aller si loin ;)... C'est une erreur très classique ;)] ^^ @ Zed-K [14/09/2010 12:07] Bn, scuse, je vais répondre de cette manière, je déteste ça en temps normal, parce que c'est agressif et ça énerve le lecteur, mais c'est plus simple et plus clair. [quote]Faudra que tu m'explique le rapport entre la qualité du développement de Grooveshark et Deezer et les failles de sécurité dont il est question.[/quote] Deux sites qui évitent que tu pirate leur contenu en moins de 5 secondes sans logiciel tiers [quote]Pour ce qui est de la vidéo, déjà expliqué maintes et maintes fois que l'HTML5 est encore trop jeune pour être exploité dans un cadre professionnel (aveux de Google, de NBC, maintenant d'ABC-Disney...)[/quote] Ca partirait du principe de dire que HTML 5 n'est plus en développement et que FLash n'est pas figé dans un marasme dont il arrive pas a se tirer. [quote]Codecs différents suivant les navigateurs (multiples encodes en plus des multiples formats déjà existants)[/quote] Tous les navigateurs majeurs sont développés sur mac, windows, et Linux, et ils embarquent sur chaque plateforme les mêmes extensions. [quote]non gestion des DRM (clairement pas un mal, mais pas rassurant pour certaines grosses entités)[/quote] En matière de sécurité, j'en ai nettement plus chié pour pirater du contenu HTML5 que du Flash. La solution final nécessite l'utilisation d'un logiciel qui charge le flux pour l'enregistrer. Mais de cette manière, aucun média, avec ou sans DRM ne tiens. [quote] trop peu de gens utilisant des navigateurs compatibles, etc. [/quote] Nous parlons d'une evolution, ce peut etre disponible dans le futur. Le temps que la transition se fasse, ls anciens navigateurs ne seront plus de ce ce monde
avatar Armas | 
[quote]Pour la retrait de la vidéo dans Flash, si le développeur de Machinarium (ou autre jeu Flash quelconque) veut insérer une cinématique dans son jeu, il fait comment du coup ?[/quote] Un point pour toi, parce que je connais pas bien le HTML donc je ne saurais pas te dire s'il est possible d'intégrer une vidéo dans un module flash en faisant en sorte qu'elle soit gérée par le système et pas par Flash. Enfin, ça nous ramène au même problème: à choisir entre gélerer tous les jours avec le contenu flash présent partout sur internet ou de temps en temps pour une petite video, le choix est vite fait. [quote]Même question vis à vis de ceux qui développent des applications utilisant la webcam (type Meebo ou -moins recommandable certes- Chatroulette par exemple) ?[/quote]Ma fois, une autre idée pertinente. Je sais pas.
avatar Zed-K | 
[quote=Armas]Deux sites qui évitent que tu pirate leur contenu en moins de 5 secondes sans logiciel tiers[/quote] Je suis désolé, mais je ne vois toujours pas le rapport entre le piratage et une faille de sécurité. Un site php mal sécurisé qui permet (par exemple) d'uploader des fichiers php dans un répertoire executable du site, c'est qu'il est fait par des cons. Ca n'a aucun lien avec une quelconque faille dans PHP ou Apache. [quote=Armas]Ca partirait du principe de dire que HTML 5 n'est plus en développement et que FLash n'est pas figé dans un marasme dont il arrive pas a se tirer.[/quote] Je n'ai pas compris le sens de ta phrase. Tout ce que je sais c'est que Flash n'a pas cessé d'évoluer, en terme de fonctionnalités, de performances de calcul brut, seul le moteur d'affichage est toujours aussi anémique. HTML par contre, la version 5 n'est toujours pas validée par le W3C et HTML4 a 10 ans... [quote=Armas]Tous les navigateurs majeurs sont développés sur mac, windows, et Linux, et ils embarquent sur chaque plateforme les mêmes extensions.[/quote] Ne le prends pas mal, mais j'ai vraiment l'impression que tu n'a pas la moindre idée de ce dont tu parle. Quel rapport avec ma phrase ? Que Safari soit développé sur Mac, Windows ou Linux, il n'accepte dans la balise video que du h264. Que Firefox soit développé sur ce que tu veux, au final il n'accepte que le Theora. Et pour IE il n'accepte rien, encore plus simple. On attends encore la révolution WebM qui pourrait bien mettre enfin de l'ordre dans tout ce bousin mais qui commence à se faire désirer. [quote=Armas]Nous parlons d'une evolution, ce peut etre disponible dans le futur. Le temps que la transition se fasse, ls anciens navigateurs ne seront plus de ce ce monde [/quote] Tout à fait. C'est pour ça qu'il me semble un peu prématuré de demander le retrait du support de la vidéo dans Flash (qui n'arrivera pas pour les raisons évoquées). Si l'HTML5 tient ces promesses, la transition se fera toute seule.
avatar Zed-K | 
(Correction: Firefox supporte le WebM en plus du Ogg Theora il me semble, mais pas le h264.)
avatar ipodtouch3000 | 
Ça fait quand meme pas mal de failles avec adobes Le pdf avec jailbreakme.com Et maintenant le flash et acrobat
avatar Zed-K | 
@ipodtouch3000 : Sauf erreur de ma part, Adobe édite les specs du PDF, l'implémentation du lecteur (que ce soit dans Quicklook sous OSX ou dans Safari sur iOS) n'est pas développé par Adobe. Je peux me tromper, mais si c'était le cas je pense que Jobs aurait pris un malin plaisir à les pointer du doigt vu la situation actuelle.

CONNEXION UTILISATEUR