securite informatique

Microsoft pointé du doigt pour sa lenteur a fixer ses vulnérabilités

Publié le 11 Février 2004 - Aurélien Cabezon pour Vulnerabilite.com  


 Microsoft vient de publier deux vulnérabilités critiques permettant d'exécuter du code a distance et nécessitant d'être patchées au plus vite (MS04-006 et MS04-007). D'après une interview sur CRN, Microsoft confirme que ces vulnérabilités ont été reportées il y a plus de 6 mois par Eeye (25/07/2003) pour la première et plus de 3 mois par Qualys Inc. pour la seconde (Octobre 2003). 
Aurélien Cabezon

Pourquoi un temps de réponse si lent et laisser ses utilisateurs vulnérables pendant si longtemps ?

D'après Stephen Toulouse représentant Microsoft, si ils ont pris tant de temps, c'était pour s'assurer qu'un seul patch fixerait tous les problèmes relatifs a cette vulnérabilité: "Nous voulions vraiment prendre toutes les précautions afin que nos investigations soient les plus profondes et étendues possible".

Marc Maiffret de Eeye estime que de nombreuses attaques utilisant la faille ASN.1 de Windows vont voir le jour très rapidement utilisant toutes sortent de méthodes offertes par l'étendue de la vulnérabilité.

Eeye, afin d'illustrer cette lenteur publie a travers un page web les vulnérabilités qu'ils ont découvertes ainsi que la date a laquelle ils ont communiqué l'information a Microsoft. Bien évidemment ils ne donnent pas de détails quant a la faille en elle même mais ils mettent en évidence le nombre de jours qu'ils estiment dépassés par Microsoft pour fixer le problème. Selon eux, il serait convenable de fournir un patch dans les 30 jours après avoir pris connaissance de la vulnérabilité. Dans les 60 jours c'est encore tolérable mais dépasser cette limite n'est pas acceptable.

Ainsi on apprend que Microsoft est en train de travailler sur sept nouvelles vulnérabilités. On peut compter parmi leur liste, trois vulnérabilités critiques, trois vulnérabilités importantes et une vulnérabilité mineure. La plus ancienne a été reportée le 10 Septembre 2003 (154 jours) et a dépassée leur période d'acceptabilité de 94 jours.

De son coté, Microsoft tente une campagne d'éducation en proposant de downloader des posters : "Eduquez vos élèves, universités et collaborateurs sur les différentes méthodes pour protéger leur PC."


Devenir membre gratuitement
Notez cet article!

La note des lecteurs: 5/5

 
Les livres à ne pas manquer
 
 
Sécurité Optimale - Seconde Edition (CD rom)
Par Ecrit par un Hacker, Collectif (...
 
Sécurité sous Windows 2000 Server
Par Thomas W. Shinder, Debra...
Business Place
© 2000-2006 Vulnerabilite.com - Le portail des professionnels de la sécurité informatique
Edité par la société  ISECURELABS | Notice légale | Contact | Sitemap
Liens Promo : Disque dur - optimisation windows xp - Astuces Vista - Meilleurs prix