Help - Search - Member List - Calendar
Full Version: ActiveX
Rastaba's Forum > Informatique en Général > Discussions diverses Informatique
fox
Suite à la multiplication de vulnérabilités de sécurité ayant pour cause une défaillance ActiveX, le très sérieux US-CERT recommande aux utilisateurs de tout bonnement désactiver cette technologie Microsoft.
Soyez le premier à commenter cet article !

La technologie ActiveX de Microsoft est une nouvelle fois dans la tourmente sécuritaire. Loi des séries aidant, l'US-CERT qui est un service du Département de la Sécurité Intérieure des Etats-Unis, fait l'apologie d'un palliatif pour le moins radical, puisqu'il s'agit de désactiver la prise en charge des contrôles ActiveX dans les navigateurs Web qui les supportent, Internet Explorer en premier lieu. Rappelons que les contrôles ActiveX permettent le dialogue entre programmes et qu'ils ne sont pas forcément destinés aux applications Web même si c'est à ce niveau qu'ils sont le plus fréquemment rencontrés.

La recommandation de l'US-CERT est principalement motivée par la divulgation d'une vulnérabilité (publication du code exploit) affectant le contrôle ActiveX ImageUploader d'Aurigama. Ce nom bien étrange n'est pas forcément très évocateur, pourtant ce contrôle ActiveX est utilisé par de multiples sites dont les très populaires sites de réseau social MySpace et Facebook, afin de permettre la mise en ligne d'images. Plusieurs problèmes de débordement de mémoire tampon via diverses méthodes mal gérées ( Action, ExtractExif, Extractlptc ) ont été identifiés dans cet ActiveX et ainsi, par le biais d'un document HTML spécialement conçu, un attaquant distant peut exécuter sur le système pris pour cible, du code arbitraire avec les privilèges de l'utilisateur. Plusieurs versions dudit ActiveX sont vulnérables.

Outre cette vulnérabilité d'importance car plaçant sous la menace d'une exploitation des millions d'utilisateurs, la mesure de contournement préconisée par l'US-CERT est confortée par l'existence de vulnérabilités similaires affectant le lecteur Yahoo! Music Jukebox. Ces failles sont en effet dues à des débordements de tampon, présents là encore au niveau de contrôles ActiveX ( DataGrid et MediaGrid ) avec les mêmes risques évoqués précédemment.

L'US-CERT explique comment, par l'intermédiaire de la base de registre Windows, désactiver les contrôles au cas par cas mais cette opération est plus l'affaire d'utilisateurs avancés. Pour le commun des utilisateurs, dans l'attente de correctifs, la recommandation de l'US-CERT revient donc à désactiver la prise en charge globale.
source

crepi
d'ailleurs mozilla n'a pas cette fonction si je ne m'abuse

alors il y a plus simple: vous n'allez pas voir dans les services windows et le registre, vous installez firefox ou opera et vous surfez en paix
Metalou
Tu as tout a fait raison crepi. Il est tout bonnement impossible, sauf si on ajoute des extensions, de pouvoir utiliser Active X sous FF, ce qui des fois est contraignant, mais dans ce cas là, fort sympathique.
fox
il serait stupide de mettre cette extention sur firefox vu qur firefox fonctionne très bien sans les activeX.
This is a "lo-fi" version of our main content. To view the full version with more information, formatting and images, please click here.
Invision Power Board © 2001-2008 Invision Power Services, Inc.