01net Pro Entreprise informatique
Actualités gestion et logiciel informatique professionnel
Offre et recherche Emploi informatique internet
Salon conférences inofrmatique IT ebusiness 01
Le Cloud Computing
Vidéos reportage entreprise acteur informatique
Retrouvez tous les services 01Net dédiés aux professionnels !
Télécharger logiciels Pro et progiciels
Livres blancs e-commerce informatique et nouvelles technologies
Retrouvez l'ensemble des dossiers de la rédaction 01net Entreprise
Les synthèses des bonnes pratiques sur les sujets IT du moment
Agenda
Applications web et logiciels
Développement
FAI-Télécoms
Marché
Matériel
Sécurité
SSII
Système d'exploitation

Web et sécurité : un mariage difficile selon IBM

Le rapport du laboratoire de recherche en sécurité d’IBM vient de paraître, et pour le Web les nouvelles ne sont pas très bonnes. La Toile concentre en effet 50 % des attaques, loin devant le poste de travail.

laisser un avis
Les différents types d\'attaque
agrandir la photo
Paru le 27 août dernier, le rapport bi-annuel des équipes de sécurité X-Force de Big Blue fait état d'une forte croissance des vulnérabilités recensées pour les applications Internet, l'injection SQL et le cross-site scripting se disputant la place d'attaque numéro un.
Si la première tente d'insérer du code dans les champs utilisateurs pour infiltrer le serveur de base de données hôte, la seconde manipule les URL pour y injecter du script afin de récupérer des informations sur les utilisateurs.
Au total, les applications Web cumulent près de 18 000 types de failles en cette fin de semestre, contre 4 000 en 2005. Une hausse considérable étant donné la difficulté des éditeurs et des développeurs à mettre rapidement à disposition les patchs correspondants.

Microsoft détrôné par Apple et Sun

Avec 122 failles au catalogue, l'éditeur de Mac OS X s'est placé selon IBM en pole position du top 10 des revendeurs les plus touchés, devant Sun et Microsoft. Mais X-Force met aussi l'accent dans son rapport sur la réactivité dans la fourniture des correctifs.
Les différentes exploitations des vulnérabilités
agrandir la photo
Ainsi, Joomla!, en dixième position du classement évoqué plus haut avec seulement 40 vulnérabilités recensées, arrive cependant en tête des éditeurs les moins dynamiques, car il ne corrige que 20 % d'entre elles.
L'expert insiste également sur la capacité à communiquer autour des vulnérabilités, en prenant pour exemple le célèbre Conficker. En 2006, ISS (le département sécurité d'IBM, dont dépendent les équipes X-Force) l'a signalé à Microsoft, qui n'a proposé un correctif qu'en 2008. L'erreur en l'occurrence tient surtout au fait que l'éditeur a commencé à communiquer sur la faille avant que le patch ne soit complètement déployé, ce qui a entraîné les dégâts que l'on sait.
envoyer
par mail
imprimer
l'article
1 AVIS SUR CET ARTICLE
Répondre
 

Avis sur «Web et sécurité : un mariage difficile selon IBM»

 

Jooma! et le rapport d'IBM

de Elin Waring , posté le 26 octobre 2009 à 12h59
Les problèmes de sécurité publiés dans le rapport d'IBM dans le cas de Joomla!™ sont presqu'exclusivement liés à des extensions tierces qui sont produites de façon indépendante au projet Joomla!™. IBM ne confirme pas l'existence de ces problèmes, ni ne tente de vérifier s'ils ont été corrigés ou non, ou même si les extensions en question sont encore distribuées. Presque tous les rapports de vulnérabilité ont été résolus avant qu'IBM ne produise ce document. Merci de lire mon blog pour plus de détails.

http://community.joomla.org/blogs/community/1029-on-being-qthe-vendorq.html

Elin Waring
President
Open Source Matters
alerter le modérateur

   
 
à lire aussi
SUR LES MÊMES THÈMES
Un langage de développement open source destiné à la sécurité réseau
L'idée du jour : les Captcha remplacés par des micro-jeux
La météo sécurité de la semaine
Apple est en retard de dix ans sur Microsoft en matière de sécurité
55 000 mots de passe volés : Twitter réagit
La météo sécurité du 07 mai 2012
Quatre méthodes pour éprouver le respect des règles de sécurité en entreprise
Prévenir les fuites de données
La météo sécurité du 30 avril 2012
Des pistes pour le Web de demain [Vidéo]
Les disques durs d’occasion sont (toujours) des mines d'or d’informations
BT se soucie de la sécurité des accès au SI de l'entreprise
La météo sécurité du 23 avril 2012
Comment sensibiliser les salariés à la sécurité informatique
WWW 2012 : Tim Berners-Lee défend le Web à cœur ouvert
Protégez votre messagerie Yahoo! contre le phishing
"Stuxnet ? C’est moi qui l’ai fait !"
IBM renforce sa gamme de produits de BI avec l'acquisition de Varicent
La météo sécurité du 16 avril 2012
Mac OS : un correctif officiel pour éradiquer Flashback