Sécurité

Inscrivez-vous flux rss

Consulter le centre de compétences

imprimer cet article envoyer à un ami recevoir les newsletters contacter la rédaction s'abonner au flux rss partager

Adobe diffère son correctif pour Acrobat et s'en explique


Edition du 22/12/2009 - par Jean Elyan / IDG News Service

Adobe a décidé d'attendre la mi-Janvier pour diffuser son patch corrigeant le bug critique découvert sur ses logiciels Acrobat et Reader pour ne pas perturber son planning trimestriel de mise à jour de sécurité. Brad Arkin, directeur de la sécurité et de la confidentialité des produits chez Adobe, a expliqué que : «Nous avions deux options, soit réaliser une mise à jour spécifique pour corriger d'urgence cette vulnérabilité, soit essayez d'inclure le patch dans le correctif de janvier. Mobiliser nos ingénieurs pendant deux à trois semaines pour réaliser ce patch nous aurait obligé à retarder la mise à jour programmée au mois de février, voire plus tard. En travaillant d'arrache pied, nous avons estimé que nous pourrions réaliser le correctif pour l'inclure dans la mise à jour prévue en janvier." Pour prendre sa décision, Adobe a également consulté ses clients. Il est ressorti que "deux mises à jour auraient été beaucoup plus coûteuses pour les entreprises," a déclaré Brad Arkin. Le calendrier a également joué dans la décision d'Adobe de retarder le patch. En effet, à cause des vacances de fin d'année, les entreprises craignaient de ne pouvoir tester et installer le correctif avant le retour des salariés le 4 janvier.

Une parade possible en verrouillant les API vulnérables

Adobe maintient ses conseils aux utilisateurs pour contourner la faille et se protéger d'une éventuelle attaque jusqu'au 12 janvier. Selon l'éditeur, les versions actuelles contiennent une parade possible depuis qu'il a inclus un JavaScript Blacklist Framework pour ses logiciels Reader et Acrobat au sein son correctif de sécurité d'octobre. Cette nouvelle fonctionnalité permet aux utilisateurs et aux administrateurs réseaux de verrouiller certaines fonctions JavaScript spécifiques ou des API (interfaces de programmation) pour protéger les ordinateurs contre des attaques connues sans désactiver toutes les fonctionnalités JavaScript. « C'est la première fois que nous utilisons le JavaScript Blacklist Framework comme parade », a déclaré Brad Arkin. Des tests internes ont confirmé que le verrouillage d'API vulnérables protégeait les utilisateurs d'intrusions sauvages. Selon certains experts, la faille découverte lundi dernier par Adobe a été exploitée par les criminels depuis le 20 novembre.





envoyer recevoir
imprimer commenter
0 commentaires postés >> Tous les commentaires

L'ACTUALITÉ DU JOUR
Infrastructure serveur Plate-forme serveur quatre sockets au prix de deux chez AMD

(19/03/2010 17:20) - (...)

Internet Google quitterait la Chine le 10 Avril

(19/03/2010 17:06) - (...)

Systèmes d'exploitation Pour contrer VMware, Microsoft baisse le coût des licences Windows pour machines virtuelles

(19/03/2010 15:56) - « Nos clients et nos partenaires nous ont fait comprendre que ce contrat était confus (...)

Systèmes d'exploitation La virtualisation renforcée dans les SP1 de Windows 7 et Server 2008 R2

(19/03/2010 12:14) - Avec le SP1 de Windows Server 2008 R2, deux fonctionnalités font leur apparition (...)

Mobilité Ne l'appelez plus Nexus One

(19/03/2010 11:50) - Google s'est vu refuser par l'Office américain de gestion des marques et des brevets (...)

Internet Les Français boudent le paiement des contenus en ligne

(19/03/2010 11:17) - Cette étude GfK Custom Research classe la France en dernière position, sur 17 pays, (...)

LE TOP
  1. Cisco dévoile son routeur CRS-3 qui laisse sceptique son principal concurrent
  2. La sécurité du DNS fâche la gouvernance d'Internet
  3. Brevets abusifs : Jonathan Schwartz, ex-PDG de Sun, se lâche sur son blog
  4. Mix10 : Les quatre priorités de Microsoft pour Windows Phone 7
  5. La gestion des datacenters laisse encore à désirer selon IDC




CONFERENCES
23/03/2010
CLOUD COMPUTING
De 8h30 - 14h00 à l'Automobile Club de France - Paris 8e
PARTNER ZONE
LIVRES BLANCS
Les principes de la virtualisation du stockage 20 mars 2010 - 3PAR
Les principes de la virtualisation du stockage
Peter Williamson, de Bloor Research, explique les principes de la virtualisation du stockage et met en garde contre les principaux pièges à éviter. Dans (...)