Emploi Start-up Evénements 01 Avis d'expert Vidéos Indicateurs Distribution Telecharger Pro Livres blancs

Un mégapatch Microsoft pour mardi 14 avril

La prochaine fournée de correctifs diffusés chaque mois par Microsoft corrigera huit vulnérabilités dont cinq sont jugées « critiques ». Windows, Excel et Internet Explorer sont en premières lignes.
laisser un avis
envoyer
par mail
imprimer
l'article
partager sur Viadeo
partager sur Facebook
partager sur LinkedIn
partager sur Scoopeo
partager sur Technorati
partager sur Digg
partager sur Delicious
partager sur Google
partager sur Myspace
partager sur Yahoo!

La semaine qui vient s'annonce chargée pour les responsables de la sécurité informatique des entreprises. Microsoft a annoncé hier, jeudi 9 avril, dans un bulletin de sécurité, que le prochain Patch Tuesday contiendrait des mises jour destinées à colmater huit failles de sécurité dans Windows, Internet Explorer, Excel, Word et ISA Serveur (qui combine les fonctions de pare-feu et de cache-Web).

Parmi ces huit mises à jour, l'éditeur en a répertorié cinq dans la catégorie « critique », soit le niveau de dangerosité le plus élevé du système de l'éditeur qui en compte quatre. Selon la définition de Microsoft, les failles critiques sont des vulnérabilités dont l'exploitation peut permettre de propager un ver Internet (à distance, donc) sans aucune action de l'utilisateur. Deux failles sont également jugées « importantes ». Leur exploitation peut permettre le vol ou la destruction de données ou encore rendre des données ou des applications indisponibles.

Toutes les versions récentes de Windows sont concernées

Les mises à jour critiques concernent Windows, Internet Explorer et Excel. La mise à jour destinée à Internet Explorer concerne les versions 5, 6 et 7 du navigateur mais pas la version 8, lancée le mois dernier.

La faille décelée dans Excel est présente sur toutes les versions du tableur (Excel 2000, 2002, 2003 et 2007 sur PC ; Excel Office 2004 et Office 2008 sur Mac), mais seule la version 2000 sur PC présente un risque critique (le risque est important pour les autres versions).

Parmi les trois failles qui concernent Windows, la plus sensible touche toutes les versions clientes et serveurs récentes du système d'exploitation (Windows 2000, XP et Vista ; Windows Server 2003 et 2008). Cette faille présente les risques d'exploitation les plus importants car c'est celle qui peut toucher le plus grand nombre de machines simultanément.

Comme toujours, les correctifs du Patch Tuesday devraient être disponibles sur les mises à jour automatiques ou en allant sur le centre de téléchargement de Microsoft dans la nuit de mardi à mercredi en France. « Microsoft recommande à tous ses clients en entreprise de préparer leurs systèmes et leurs réseaux afin d'appliquer cette mise à jour dès que possible », explique Bernard Ourghanlian, directeur technique et sécurité de Microsoft France.

Microsoft préconise l'installation systématique des patchs

Pour l'instant, l'éditeur ne souhaite pas détailler pas la nature exacte des vulnérabilités bientôt corrigées, mais il devrait organiser une conférence sur le sujet mercredi 15 avril. Mardi 7 avril, il a publié un rapport de sécurité qui analyse les attaques observées au second semestre de 2008 et fournit une liste de recommandations.

Microsoft y préconise l'installation systématique des patchs qu'ils diffusent, par l'activation de Microsoft Update qui prend en charge tous les logiciels de l'éditeur (Windows, suite Office, etc.), alors que Windows Update se limite au système d'exploitation et à ses composants. L'éditeur justifie notamment ce choix en mettant en avant le cas de Conficker, le virus le plus dangereux à l'heure actuelle. Conficker s'est en effet largement répandu à la fin de l'année 2008 alors qu'il utilise une faille de sécurité pour laquelle Microsoft a publié un correctif dès le mois d'octobre dernier.

Les DSI ont peur des effets secondaires

Reste qu'en entreprise bon nombre de responsables informatiques ne sont pas prêts à installer systématiquement les correctifs dans leurs environnements de production par peur des « effets secondaires » sur leurs applications. Il y a trois ans, les trois quarts des DSI des grands comptes disaient ainsi ne jamais installer systématiquement les patchs.

Quelle que soit leur politique de sécurité aujourd'hui, il leur faudra être très réactif la semaine prochaine, car les mises à jour diffusées par Microsoft concernent simultanément les systèmes d'exploitation (postes de travail et serveurs), le navigateur et les outils bureautiques. En outre, Oracle doit lui aussi fournir un nombre important de correctifs à l'occasion de sa livraison trimestrielle, mardi prochain. Vu la liste des logiciels concernés (bases de données 11g, gammes PeopleSoft, serveurs WebLogic, etc.), espérons qu'elles ne seront pas trop critiques !

débat
15 avis d'internautes
Un mégapatch Microsoft pour mardi 14 avril
9 ans !
par axel55
le 10/04/2009 19:16:44
logique
par _Calliope_
le 11/04/2009 16:40:43
manque de réactivité
par cémoi34
le 11/04/2009 15:39:20
pour sûr
par _Calliope_
le 11/04/2009 17:01:20
fréquence interdite
par pax max lax
le 11/04/2009 18:28:50
mise à jour
par darmorenargoat77
le 15/04/2009 14:46:48
mmmhh...
par Seb24111
le 12/04/2009 13:43:02
...
par _Calliope_
le 12/04/2009 16:45:47
Pingouin
par Win_Dose
le 13/04/2009 09:52:23
Infections ?
par darmorenargoat77
le 15/04/2009 14:41:44
oui
par Laurent14
le 16/04/2009 08:22:59
hum...?
par Camarade!!!
le 15/04/2009 10:24:23
Entièrement d'accord...
par darmorenargoat77
le 15/04/2009 14:52:28
négligent
par otodidakt
le 17/04/2009 11:10:08
Mise à jour, bof
par KL333.KL
le 23/04/2009 16:09:34
publicité
débat
15 réactions
 
Mise à jour, bof
posté le 23/04/09 à 16:09 par KL333.KL
négligent
posté le 17/04/09 à 11:10 par otodidakt
oui
posté le 16/04/09 à 08:22 par Laurent14
Entièrement d'accord...
posté le 15/04/09 à 14:52 par darmorenargoat77
mise à jour
posté le 15/04/09 à 14:46 par darmorenargoat77
à lire aussi
SUR LES MÊMES THÈMES
Un mégapatch Oracle pour colmater 38 failles
OpenWorld oblige, Oracle retarde la livraison de ses patchs de sécurité
Une faille critique dans les noyaux Linux 2.4 et 2.6
Stockage : la gestion des clés enfin séparée de l'outil de chiffrement
Vers des zones de haute sécurité sur le Web
Conficker fête ses 1 an… et souffle sept millions de bougies !
Keynectis et Mediscs relancent l'authentification forte
Les entreprises investissent dans une sécurisation proactive
Cisco rachète ScanSafe, un spécialiste de la sécurité Web
Anticiper les évolutions lentes pour mieux appréhender les menaces
Des fourmis pour protéger le réseau
Sur Mac, les antivirus arrivent plus vite que les virus...
Mon compte e-mail est-il vendu sur le Web ?
Olféo devient un acteur du proxy
Kaspersky humanise l’administration de ses antivirus
Novell verrouille la gestion des utilisateurs avec un triangle de fonctions
Dossier spécial sécurité
Lune de miel entre SkyRecon et Arkoon
Un navigateur virtuel pour limiter les risques du Web
01Informatique
01 INFORMATIQUE
L'hebdo de référence des décideurs informatiques.
Micro Hebdo
MICRO HEBDO
L'hebdo qui vous simplifie la micro
et Internet.
L'Ordinateur Individuel
L'ORDINATEUR INDIVIDUEL
Le mensuel informatique qui vous informe et vous conseille.
Tous droits réservés © 1999 - 2009 Internext - 01net.