01net Pro Entreprise informatique
Actualités gestion et logiciel informatique professionnel
Offre et recherche Emploi informatique internet
Salon conférences inofrmatique IT ebusiness 01
Le Cloud Computing
Vidéos reportage entreprise acteur informatique
Retrouvez tous les services 01Net dédiés aux professionnels !
Télécharger logiciels Pro et progiciels
Livres blancs e-commerce informatique et nouvelles technologies
Retrouvez l'ensemble des dossiers de la rédaction 01net Entreprise
Les synthèses des bonnes pratiques sur les sujets IT du moment

(Mise à jour) Adobe corrige la faille de sécurité PDF

Jugée critique, la faille découverte en septembre dernier sur le format PDF permettait l'exécution de code malveillant. Adobe publie tout juste un correctif.

laisser un avis

Mise à jour (le 23 octobre 2007)

Le risque était tel que le hacker à l'origine de la découverte de la vulnérabilité préconisait aux internautes prudents de ne plus ouvrir de PDF... Pourtant, il aura fallu plus d'un mois pour qu'un patch corrigeant la faille soit publié.

Celle-ci pouvait provoquer l'exécution de code malveillant sur un PC. Et ce simplement en cliquant sur une URL menant à un fichier PDF compromis. L'erreur s'exécutait sous Windows XP et Internet Explorer 7. En l'occurrence, le système d'exploitation et le navigateur de Microsoft seraient à l'origine de la faille.

C'est pourtant Adobe, et non Microsoft, qui met à disposition un correctif, au travers d'une mise à jour d'Acrobat Reader. Il ne concerne que les versions 8.1 du lecteur et non les précédentes.

Première publication le 21 septembre 2007
Une faille critique dans les documents PDF
Une vulnérabilité permet l'exécution de code sous Windows XP. La seule solution proposée pour le moment est radicale : ne plus ouvrir de PDF.
Le hacker Petko D. Petkov vient de déceler une vulnérabilité qu'il juge lui-même à haut risque. Ainsi, l'ouverture d'un fichier PDF sous Windows XP autorise l'exécution de code malicieux.
Pour l'instant, la faille a été testée pour les plates-formes Windows XP SP2 et Windows Vista, avec Adobe Reader 7/8.0/8.1 et Internet Explorer 7. Avec la première, la vulnérabilité a été démontrée et les fichiers intégrés dans les pages Web sont également affectés. Les PC sous Windows Vista, en revanche, ne sont pas concernés.

Il ne faut ne plus ouvrir de fichiers PDF

La faille a été confirmée par les équipes d'Adobe. Un correctif n'est pas disponible pour l'instant. Petko D. Petkov suggère, en attendant, de ne plus ouvrir de fichiers PDF. Un conseil qui sera difficile à suivre étant donné la large diffusion de ce format.
Le hacker n'a pas expliqué en détail le fonctionnement de cette faille, pour ne pas contribuer à son exploitation. Il livre, néanmoins, une vidéo de démonstration où l'ouverture d'un fichier PDF compromis génère automatiquement l'ouverture de la calculatrice Windows.
Il y a quinze jours, le même hacker avait déjà découvert une faille importante dans les fichiers vidéo Quicktime, qui, lancés dans Firefox ou Internet Explorer, permettent l'exécution de codes malicieux. Pour l'instant, seule la fondation Mozilla a proposé un correctif de son navigateur.
envoyer
par mail
imprimer
l'article
17 AVIS SUR CET ARTICLE
Répondre
 

Avis sur «(Mise à jour) Adobe corrige la faille de sécurité PDF»

2  
3  
Trier par

 

Acrobat Reader, pas PDF...

de mkosala , posté le 22 septembre 2007 à 13h33
Si l'on lits les PDF avec un autre logiciel que Acrobat Reader, pas de probleme ... La faille est seulement avac Acrobat...
alerter le modérateur


Foxit

de kaxxymo , posté le 22 septembre 2007 à 15h40
J'ai viré Acrobat des deux pc, j'ai mis foxit, ça m'a fait gagner 300 mo en tout ce qui n'est pas négligeable.
alerter le modérateur


Alternative libre et gratuite au lecteur d'Adobe

de numéricable , posté le 23 septembre 2007 à 11h04
Perso, j'utilise GSview sous Windows. Il y a deux petits logiciels à installer (GPL Ghostscript d'abord, puis GSview 4.8 qui est l'interface graphique : l'installation est simple et classique, il faut juste en faire deux). C'est léger, très rapide, le logiciel supporte le français et en prime, le tout est open source. Une petite recherche sur Google ou dmoz retourne la bonne réponse en haut de page. Après, je n'ai pas testé Foxit qui est un freeware, je ne peux donc pas les comparer, mais cela montre au moins que des alternatives existent.
alerter le modérateur

 

Utilisez Foxit Reader !

de kof2004 , posté le 23 septembre 2007 à 00h05
C'est incroyable qu'il y ait encore des gens qui utilisent Acrobat Reader. Plusieurs centaines de Mo pour un visionneur c'est exagéré. Comme pour tous les logiciels Adobe !
Foxit Reader ne fait qu'1 Mo et lit aussi bien tous les fichiers pdf !
alerter le modérateur

 

Malicieux

de jtmaston , posté le 23 septembre 2007 à 01h10
Une bonne fois pour toute, arrêtez de confondre "Malicieux" et "Malveillant" ! Est-ce que vous avez un SR, sur ce site, à défaut d'un correcteur ?
alerter le modérateur

 

Tous les viewers sont concernés

de lgojac , posté le 24 septembre 2007 à 07h46
Dans la première phrase de cet article il y a un lien vers la page du découvreur de la faille.
On y trouve ceci :
- - - - - - - - - -
Other PDF viewers might be vulnerable too.
- - - - - - - - - -

Il est donc inutile, et fort peu à propos, de vanter l'utilisation de viewers alternatifs.
A la limite, il est même fort probable que seule Adobe aura les éléments de cette faille pendant un temps.

Bon voilà.


alerter le modérateur


Doute...

de vava3 , posté le 24 septembre 2007 à 08h20
il est même fort probable que seule Adobe aura les éléments de cette faille pendant un temps.

Plus rapidement qu'un lecteur libre? J'ai un gros doute.
alerter le modérateur


Bein oui

de lgojac , posté le 24 septembre 2007 à 08h55
Le descriptif détaillé de la faille est gardé par le découvreur de celle-ci qui se contente de déclarer qu'il existe une faille.
Dès qu'il aura publié les éléments de cette faille, oui on peut penser que les produits libres (et pas les freewares comme foxit par exemple) seront modifiés très rapidement. Mais ce n'est pas le cas.
Il déclare même qu'il publiera tout cela dès que Adobe mettra à disposition un correctif. Bien-sûr tous les autres produits auront donc dès lors un temps de retard.

Le mieux est d'aller voir sa page dont le lien est dans l'article hein...
alerter le modérateur


Au sujet des alternatives

de numéricable , posté le 24 septembre 2007 à 14h22
Dans la première phrase de cet article il y a un lien vers la page du découvreur de la faille.
On y trouve ceci :
- - - - - - - - - -
Other PDF viewers might be vulnerable too.

- - - - - - - - - -

Ce qui veut dire que d'autres lecteurs PDF pourraient être touchés aussi. C'est au conditionnel. C'est sûr pour Adobe Reader, parce que les tests concernaient ce logiciel, c'est peut-être possible pour les autres. Il me semble donc que vous avez choisi la ligne sujet de votre message un peu vite.

Il est donc inutile, et fort peu à propos, de vanter l'utilisation de viewers alternatifs.


Voire plus haut. De plus, après avoir goûté à des douleurs anales de première magnitude à chaque chargement interminable de Adobe Reader, je crois qu'il n'est pas inutile de parler des alternatives. Même indépendamment de cette faille.

A la limite, il est même fort probable que seule Adobe aura les éléments de cette faille pendant un temps.


Ghostcript GPL est toujours activement développé donc leur correctif, si besoin en était, ne tardera pas je pense.

Notez aussi que le site depuis lequel vous avez collé un extrait plus haut contient aussi ce qui suit, juste à côté "(...) and the fact that it may take a while for Adobe to fix their closed source product, are the reasons why I am not going to publish any POCs." : (...) et le fait qu'il faudra peut-être du temps à Adobe pour corriger leur produit à code source fermé sont les raisons pour lesquelles je ne vais pas publier de preuve (POC, proof of concept).

Autrement dit, il a l'air de penser s'il publiait la faille, les lecteurs alternatifs libres (si ces lecteurs contiennent effectivement des failles) les corrigeraient probablement avant Adobe. Ce n'est pas moi qui le dit, c'est le découvreur de la faille en question.

Bon voilà.

De même.
alerter le modérateur


Affligeant mais drôle quand même

de lgojac , posté le 24 septembre 2007 à 15h21
Lisez donc au lieu de rechercher des prétextes.
Si Petko D. Petkov prend soin de prévenir que cette faille n'est pas forcément QUE Adobe c'est justement pour ne pas laisser croire, lui, que c'est forcément mieux avec d'autres viewers. En ce sens, il n'est pas correct d'inciter à croire que c'est sécurisé avec d'autres viewers. Et puis c'est tout. Rien d'autre n'a été dit, mais ah oui, pardon, "on" a osé parler du libre en osant suggérer que des produits libres "pourraient" ne pas être secure au jour J. Affligeant mais drôle quand même !

Autrement on peut trouver des tas d'airs à ce qu'il dit.
N'empêche, s'il ne publie pas de POC, les développeurs du libre, bien sûr très prompts à réagir et publier des correctifs, ne peuvent pas grand chose, sauf à retrouver eux-mêmes la faille.

C'est pourquoi, sauf changement d'avis de Petko D. Petkov (et je l'espère aussi qu'il changera d'avis !) les développeurs du libre auront un temps de retard sur Adobe. Point barre ! "Un temps" ne veut pas forcément dire longtemps en outre.

alerter le modérateur


interprétations ou faits?

de numéricable , posté le 24 septembre 2007 à 18h43
Lisez donc au lieu de rechercher des prétextes.
Si Petko D. Petkov prend soin de prévenir que cette faille n'est pas forcément QUE Adobe c'est justement pour ne pas laisser croire, lui, que c'est forcément mieux avec d'autres viewers. En ce sens, il n'est pas correct d'inciter à croire que c'est sécurisé avec d'autres viewers. Et puis c'est tout.


Vous me dites de relire au lieu de rechercher des prétextes, mais je vais tout de même vous retourner le compliment et vous demander de relire l'échange : vous avez lu où exactement que je cherchais à inciter à croire que c'est sécurisé avec d'autres viewers ? Il n'y a que des faits : il y a une faille selon Petkov dans Adobe Reader, il dit qu'il n'a pas testé avec les autres lecteurs. Bref, les autres pourraient avoir la faille, mais ce n'est pas sûr en l'état actuel de nos connaissances. Moi, perso, je peux me tromper mais je ne vois pas d'incitations incorrectes destinées à induire d'innocents lecteurs en erreur là-dedans. Et notez aussi le passage sur la rapidité des applications et ce, indépendamment de la faille.

Rien d'autre n'a été dit, mais ah oui, pardon, "on" a osé parler du libre en osant suggérer que des produits libres "pourraient" ne pas être secure au jour J. Affligeant mais drôle quand même ! Autrement on peut trouver des tas d'airs à ce qu'il dit.


Tenons-nous en aux faits en essayant de rester calme, au lieu de chercher des "prétextes" ou des "airs", ça sera plus productif. Niveau choix de votre lignes de sujet "affligeant mais drôle...", je répète donc ma remarque de mon message précédent. Et "on" peut tout à fait oser parler du libre et suggérer que les produits libres "pourraient" ne pas être corrigé le jour J, il n'y a aucun problème là-dedans.

N'empêche, s'il ne publie pas de POC, les développeurs du libre, bien sûr très prompts à réagir et publier des correctifs, ne peuvent pas grand chose, sauf à retrouver eux-mêmes la faille.

Ça va être intéressant de suivre comment ça va évoluer et de voir qui a les failles et qui les corrigera le premier. L'avenir nous le dira.


C'est pourquoi, sauf changement d'avis de Petko D. Petkov (et je l'espère aussi qu'il changera d'avis !) les développeurs du libre auront un temps de retard sur Adobe. Point barre ! "Un temps" ne veut pas forcément dire longtemps en outre.

Nous sommes d'accords là-dessus. AMHA il ne changera probablement pas d'avis, Adobe Reader occupant une très grande partie des parts de marchés, un révélation publique pourrait causer des dégâts considérables, et Adobe peut toujours sortir son chéquier pour avoir la primeur des informations - ce qui est plus difficile pour les alternatives libres. Même si le modèle fermé est moins efficace pour corriger la faille, et même si les alternatives libres sont priées de faire la queue.

Ceci dit, avec IE et Firefox, on a vu quel modèle était plus efficace pour colmater les failles quand ils étaient révélés au même moment à tout le monde. Maintenant, c'est le niveau au dessus, on va voir comment ça se passe avec une avance donnée au modèle propriétaire. :sol:
alerter le modérateur


mais seulement sous XP

de quarantined , posté le 24 octobre 2007 à 13h51
Une chose est sure c'est que cela concerne seulement Acrobat reader 8 et peut etre les alternatif mais seulement sous XP.
Donc sous Mandriva avec Acrobat 8 pas de probleme !
A vous de voir....
.
alerter le modérateur

 
 
2  
3  
Trier par

 
17 AVIS SUR CET ARTICLE
Répondre
 
 
 
à lire aussi
SUR LES MÊMES THÈMES
' " Dark " McBride tente un énième retour '
' Flagrant délit d'irresponsabilité '
Ne les appelez plus jamais netbooks !
La norme CMIS sort affûtée de l'été
Ontap 8 : l'arme cloud de Netapp
Un système de fichiers en grille européen
Héberger et maintenir facilement des sites web
Dans les labos
Alexis Dugas de Baudan (AXA France Services) : ' l'évaluation CMMi a un effet " contagieux " '
SSII : la prévention de la grippe A est délicate
Le secteur de l'impression prend une claque
Nominations
L'interface borne-mobile : le maillon faible de la sécurité de la RFID
À la recherche des remplaçants du clavier et de la souris
Gérer la fluctuation de la demande et réduire les stocks
Rendre les processus plus visibles et plus réactifs
Trouver des avantages au niveau financier et opérationnel
Un catalogue de logiciels pour optimiser sa chaîne logistique
' Une gouvernance des données pour un SI logistique plus agile '
L'AFP accélère la transmission de ses fichiers vidéo
Nos partenaires