Microsoft fête quinze ans d'insécurité

M&M Messages postés 5038 Date d'inscription dimanche 11 août 2002 Statut Contributeur Dernière intervention 3 décembre 2009 - 20 août 2003 à 16:10
sebsauvage Messages postés 32893 Date d'inscription mercredi 29 août 2001 Statut Modérateur Dernière intervention 21 octobre 2019 - 15 déc. 2007 à 21:46
L'article http://www.theinquirer.net/?article=11108 nous parle des
Quinze ans de sécurité médiocre chez Microsoft
(tiens, cela remonte alors à 1988 !)
Jetez-y un coup d'oeil, svp. (J'implore le pardon à ceux qui connaissent bien l'anglais et qui se risqueraient à lire aussi ma traduction ci-dessous).



Le fait que le ver Blaster se soit propagé si rapidement est la preuve d'une seule chose, c'est la piètre qualité des logiciels de Microsoft.
Dans les premières semaines de 2002, Microsoft a investi huit semaines en formation, en brainstorming, en travail intense pour améliorer la sécurité de leurs logiciels. Quelle farce ! Quelques mois plus tard, on a vu émerger des alertes de sécurité concernant ce que Microsoft était supposé avoir testé exaustivement et corrigé !

Ces affirmations de Microsoft en 2002 n'étaient déjà pas les premières qui clamaient qu'ils avaient résolu le problème et banni les débordement de mémoires-tampon: en Septembre 2001, Jim Allchin, un vice-président de Microsoft déclarait que ce problème avait été éradiqué. Microsoft était censé avoir fait une révision du code de ses systèmes opératoires et avoir retirés tous les tampons qui auraient encore pu déborder.

Microsoft a eu quinze ans pour régler ce problème et est encore incapable de créer un système opératoire qui vous mette à l'abri. En fait en 2002, Microsoft a eu l'honneur de compter pour 87% des systèmes infectés rapportés auprès du bureau australien de Sophos. Cela se rapportait aux 130 vulnérabilités rapportées pour Windows durant l'année 2000, soit une moyenne d'une vulnérabilité découverte tous les trois jours.

Etant donné les mauvais scores de Microsoft, je suis étonné qu'avec notre justice et ses lois protégeant les consommateurs, on n'ai jamais vu un procès d'un groupement de consommateurs contre Microsoft pour livraison de logiciel de piètre qualité. D'autres systèmes opératoires ont atteints des niveaux de sécurité bien meilleurs et ce, dès leur premières versions, alors pourquoi Microsoft n'en est-il pas capable ?

Comme pour les systèmes opératoires sécurisés, demandez aux utilisateurs d'IBM ce qu'il ont subis avant l'introduction par IBM d'AIX qui lui même a introduit les problèmes classiques d'Unix. Ou demandez aux utilisateurs d'OpenVMS de vous parler de sécurité. La liste de bugs est toujours inférieure à 50 après 30 version successives, majeures et mineures confondues en 25 ans ! Quel contraste violent avec Microsoft et ses 130 problèmes rien que pour l'année 2000 !

Microsoft avait pourtant engagé 20 ingénieurs informaticiens en 1989 de Digital Equipment après l'arrêt de leur projet Prism. Ces ingénieurs sont devenus les concepteurs de noyau NT de Microsoft qui empruntait un grand nombre de concepts au produit OpenVMS mais les concepts de sécurité n'avaient pas été inclus. Etait-ce un problème de planning, ou un accord tacite avec d'autres maisons de service informatique, on ne le saura jamais.

Microsoft se repose sur ses clients pour installer le flux de correctifs pour Windows, mais beaucoup d'entre eux n'en sont pas conscients ou ne savent où aller les chercher. Ils n'ont pas vraiment envie de télécharger pendant des heures d'énormes quantités de programmes sur leur bête ligne téléphonique. Vous en seriez débordé de travail alors que les gens ne se soucient que de leurs problèmes. Et l'attitude de Microsoft est jemenfoutiste: tant pis si les virus prolifèrent grâce à nos logiciel, tant que cela ne cause pas de dégât à windows.

Le corollaire tout à fait logique c'est que si Microsoft est bien incapable de vous fournir un logiciel à l'abri des attaques extérieures, pourquoi leur ferait-on confiance dans leur capacité de produire un correctif enfin à la hauteur ?

Dans les dernières années, le département de la défense américaine (qui avait toujous placé la barre trop haut pour eux) leur a attribué un brevet de sécurité ainsi qu'une récompense pour le nouvel outil pour la mise à jour automatique de leurs logiciels. Quelle farce!

Selon moi, le problème fondamental c'est que dans l'architecture de base de Windows il y a deux défectuosités fatales dans la gestion de la mémoire et tant que ces deux problèmes seront présents, les correctifs ne seront jamais assez bons pour en faire un système opératoire fiable.

... [Et là l'auteur vous énumère les deux problèmes]...

Le problème de buffer overflow
[...On y décrit la structure d'un appel de procédure avec passage de paramètres sur l'espace mémoire avec passage de pointeurs en C et C++ de façon grossière sans vérification du nombre de paramètres ni de leur longueur. Il est très simple de créer un petit bout de programme en assembleur qui vous bousille le système puisque rien n'est contrôlé]...

Le problème de contrôle d'accès à la mémoire
[...on y parle de la gestion des zones mémoires, du mode de pagination et de la possibilité pour un programme d'aller écrire dans une autre zone que la sienne et de tout bousiller. Windows XP a finalement implémenté quelques contrôles mais c'est de la responsabilité des programmeurs d'utiliser ces primitives mais la complexité est telle que rares sont les programmes qui les exploitent d'autant que c'est limité à cet O.S. ...]

Une combinaison volatile
[...Combinez la possibilité pour un virus d'écrire du code dans une zone réservées à des données et la seconde, d'exécuter ce code machine en changeant un petit saut du compteur ordinal et vous avez un sérieux problème de sécurité...]

Attitudes face au problème
[...On a tenté de développer plein de solutions à ces problèmes pour la vérification de l'intégrité des stacks d'appels de fonction mais quoi qu'on fasse, un code malicieux pourra le contourner. Et la plupart de unix souffrent du même problème. BSD avait introduit la notion rigide de séparation entre espace de données et espace pour les programmes tirées de l'architecture des ordinateurs PDP. Cette séparation serait indispensable pour windows mais ne suffira pas à résoudre les débordements de stack. Et l'auteur développe des possibilités à implémenter dans les compilateurs de langages de haut niveau, c'est à dire tout foutre à la poubelle et de choisir de nouvelles technologies pour repartir sur des bases saines...]
 :,§_ ç _
(@)=(@)
A voir également:

16 réponses

M&M Messages postés 5038 Date d'inscription dimanche 11 août 2002 Statut Contributeur Dernière intervention 3 décembre 2009 667
20 août 2003 à 16:21
Autre article étonnant sur http://www.theinquirer.net/?article=11099
Microsoft déploie une stratégie astucieuse pour combattre le ver BLAST

Ils ont tout essayé et n'avaient plus qu'une cartouche:
Microsoft a changé d'hébergeur pour son site microsoft.com :
vendredi, ils ont changé le DNS et sont hébergé chez Akamai qui ne tourne que sous linux.

Un lien dans cet article (http://uptime.netcraft.com/up/graph?site=www.microsoft.com ) montre le temps moyen d'activité (avant crash ou reboot) de serveurs à travers le monde. Les croix rouges ce sont les Microsoft les croix bleues, les Linux, la courbe en vert, la moyenne glissante des 90 derniers jours: c'est le shutdown complet pour révision du côté de Microsoft!
 :,§_ ç _
(@)=(@)
0
batmat Messages postés 1871 Date d'inscription jeudi 1 novembre 2001 Statut Membre Dernière intervention 9 janvier 2008 114
2 sept. 2003 à 14:17
salut,

operating system => système d'exploitation, pas système opératoire ;p

j'ai pas encore tout lu, mais je trouve ça très bien :)

@

Vous hésitez entre Linux et Windows ?
Vous voulez dépenser du temps ou de l'argent ?
0
M&M Messages postés 5038 Date d'inscription dimanche 11 août 2002 Statut Contributeur Dernière intervention 3 décembre 2009 667 > batmat Messages postés 1871 Date d'inscription jeudi 1 novembre 2001 Statut Membre Dernière intervention 9 janvier 2008
2 sept. 2003 à 15:51
Tu disais ? Qui c'est qui a trouvé un système pour nous exploiter ?
 :,§_ ç _
(@)=(@)
0
batmat Messages postés 1871 Date d'inscription jeudi 1 novembre 2001 Statut Membre Dernière intervention 9 janvier 2008 114 > M&M Messages postés 5038 Date d'inscription dimanche 11 août 2002 Statut Contributeur Dernière intervention 3 décembre 2009
2 sept. 2003 à 15:58
Oui, certes :-)
Raison de plus alors ! :-D

@++

Vous hésitez entre Linux et Windows ?
Vous voulez dépenser du temps ou de l'argent ?
0
M&M Messages postés 5038 Date d'inscription dimanche 11 août 2002 Statut Contributeur Dernière intervention 3 décembre 2009 667
20 août 2003 à 16:28
Et le pire est encore à venir !
-----------------------------------
Dans http://www.commentcamarche.net/forum/affich-229449-Microsoft%20Security%20Tool%20Kit#10
je vous présentais le correctif DirectX 9.0b : il faut en réalité craindre des dégâts bien plus graves encore qu'avec Blast par le bias de petites musiques innocentes au format midi que vous pouvez entendre en arrière fond d'un site web que vous auriez le malheur de consulter! Lire http://forums.winoscentral.com/showthread.php?t=6920

«Ils n'en mouraient pas tous, disait le fabuliste, mais tous en étaient atteints.»

Tous les directx depuis dix ans sont concernés, même le dernier directx 9.0, c'est à dire tous les Directx distribués largement par les jeux sur PC. 95%, de l'ensemble du parc informatique devra donc télécharger les 12 MB de directx9.0b et d'urgence !

Priez, c'est fou !
:,§_ ç _
(@)=(@)
0
M&M Messages postés 5038 Date d'inscription dimanche 11 août 2002 Statut Contributeur Dernière intervention 3 décembre 2009 667
20 août 2003 à 16:34
Un très proche m'a répété il y a quatre ans ce qu'un financier américain très connu lui a rapporté de sa conversation privée avec Bill Gates:

"Mes clients veulent les prix les plus bas. Ils se contentent de la basse qualité de Windows, et ils m'en redemandent ! Alors, pourquoi devrais-je faire mieux et investir dans la qualité ? Qui m'achèterait encore un logiciel s'il était dix fois plus cher ? "
 :,§_ ç _
(@)=(@)
0
M&M Messages postés 5038 Date d'inscription dimanche 11 août 2002 Statut Contributeur Dernière intervention 3 décembre 2009 667
20 août 2003 à 16:40
Au niveau macrosocopique, le monde a connu dix ans de retard dans son informatisation, avec les balbutiements de Windows 3.11 alors que MacOS offrait 8 ans plus tôt déjà le confort de l'informatique moderne. Les géants de l'informatique ont tous perdu la guerre et disparu comme des dinosaures devant ces PCs à bas prix issus de la mondialisation débridée dont on a jeté six générations pour aujourd'hui lever le nez sur un Pentium-III ! ! ! ! ! ! ! ! ! !
Ne reste que Microsoft et vous êtes tous bernés !

Windows XP et Office XP avec leur mécanisme de double activation a été introduit pour empêcher le piratage, alors que le monopole de fait actuel n'est que le résultat d'une volonté directe de Bill Gates de laisser se développer son marché par l'implantation anarchique de copies piratées de leurs logiciels pour quinze ans plus tard, nous faire passer au tiroir caisse, huissiers dans le dos !


Windows XP et Office XP coûtent nettement plus cher qu'avant
annonçant la fin de la récré: c'est nous les futurs clients qui allons payer les énormes pénalités infligées par la justice à Microsoft.

Mais l'augmentation de prix ne va pas de pair avec une amélioriqation de qualité, de stabilité, de fonctionnalité, de convivialité, de robustesse et de sécurité.

Et pourtant, quand il faut baisser son pantalon, il le fait le Bill (pour les 40 000 licences d'une ville allemande) et pour la Corée: 39 dollar par PC pour Windows XP et Office XP sans phase d'activation (lire l'article Microsoft agrees to remove XP activation, slashes price to bone sur http://www.theinquirer.net/?article=11058

Depuis ces quinze ans d'attaques sournoises par des vers et virus informatiques, qui a commencé bien avant la mise à disposition d'un réseau public appelé le WEB, Microsoft n'a jamais voulu fournir à ses clients de logiciel antivirus !
Pourquoi ?!
 :,§_ ç _
(@)=(@)
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
M&M Messages postés 5038 Date d'inscription dimanche 11 août 2002 Statut Contributeur Dernière intervention 3 décembre 2009 667
20 août 2003 à 16:55
Bill Gate prétend avoir créé de l'emploi, oui, mais quel emploi ?
Au niveau macrosocopique disais-je, les entreprises américaines y ont perdu, elle se sont fragilisées. Si l'emploi augmente comme le ventre gonfle, ce ballonnement n'est que le résultat d'une mauvaise digestion. Cela se soigne. Rendez-nous des emplois nobles, dignes de nos bonnes volontés, et pas à vider les culs de basse fosse et les écuries d'Augias.

Je lançais un challenge sur

http://www.commentcamarche.net/forum/affich-305376-Quel%20sont%20les%20bons%20antivirus%20%20freeware%20%3F#39

Qui donc me racontera une aventure positive, un truc avec une happy end, le service informatique qui n'est plus un centre de coût et de tracas?
 :,§_ ç _
(@)=(@)
0
M&M Messages postés 5038 Date d'inscription dimanche 11 août 2002 Statut Contributeur Dernière intervention 3 décembre 2009 667
20 août 2003 à 17:01
Voilà en définitive à quoi sert Internet dans un monde décadent entre spam pour viagra, vers et virus:

C'est l'autogénération de trafic de correctifs et d'antivirus en pagaille ! Il faut creuser, enfuir des lignes, tendre des fibres optiques, noyer des câbles océaniques, lancer des satellites de télé-//communic//distribution destinés à véhiculer des correctifs micro$biens! C'est une duperie.

Et la communication dans tout cela, l'information, l'éducation, le rapprochement des gens, la compréhension mutuelle des peuples dans leur diversité culturelle... ?
 :,§_ ç _
(@)=(@)
0
quelle est la goutte qui a fait déborder le vase à ce point ??
c'est un véritable raz de marée !!
0
Fu Xuen Messages postés 3639 Date d'inscription jeudi 24 avril 2003 Statut Contributeur Dernière intervention 11 septembre 2005 305
20 août 2003 à 17:13
Ah bon ? Le McDo, c'est pas bon :D ?

-= Fu Xuen =-
0
Serge Messages postés 24567 Date d'inscription mardi 30 novembre 1999 Statut Modérateur Dernière intervention 16 décembre 2016 208
20 août 2003 à 17:16
ben dis donc la friandise t'as ouvert les vannes en grand !

un coup de gueule que Sebsauvage n'aurait pas renié !!

Serge 
Cuit cuit fait le poulet ... sur mon BBQ !
0
Regarder! Moi j'ai résolu le problème " on sest fait avoir carré avec Microsoft" ; jai acheté un mac! Fini l'insécurité, l'instabilité,etc! Mac os X buche a fond la caisse!! pendant que mon nouveau pc supposer 2x plus puissant que mon mac plante a cause de msn et internet explorer, mon mac vieux dun an fourni toujours et quand un programme plante, et bien c juste le programme et non le mac en entier!!! Et en plus il ny a aucun virus a pogner avec un mac! en tout cas, jai jamais entendu parler de qqn qui avait des troubles a cause dun worm dans son mac! héhéhé! Je crois que et jai toujours cru que Microsoft cetait de la bullshit et que leur but premier c pas doffrir des produits de qualités mais juste et vraiment juste ce remplir les poches de $$$!!! Et puis leur site est carrément a *****!!! Je trouve jamais rien dans leur foutu bordel!!! VIVE APPLE!!!!

D_d.
xcuser si je suis vraiment pas gentille des fois mais jaime pas ca me fermer la gueule quand cest si aberant ce qui arrive!! Je suis outrée bon!!!! =^.^=
0
Fu Xuen Messages postés 3639 Date d'inscription jeudi 24 avril 2003 Statut Contributeur Dernière intervention 11 septembre 2005 305
23 août 2003 à 20:30
<réponse type>Certes, mais ce n'est pas le même prix. Linux, je ne dis pas :).</réponse type>

-= Fu Xuen =-
0
sebsauvage Messages postés 32893 Date d'inscription mercredi 29 août 2001 Statut Modérateur Dernière intervention 21 octobre 2019 15 655
2 sept. 2003 à 16:49
Mefiance quand même: les virus sur Mac, ça existe.
C'est uniquement le manque de popularité des Mac qui en font une cible peut appréciée des programmeurs de virus.

Aucun OS n'est sûr à 100% (même Linux a droit à des patchs de sécurité régulièrement) et il est illusoire de croire qu'il n'existe pas de failles de sécurité sur MacOS. C'est juste qu'elles n'ont pas encore été découvertes.
0
M&amp;M Messages postés 5038 Date d'inscription dimanche 11 août 2002 Statut Contributeur Dernière intervention 3 décembre 2009 667
23 août 2003 à 09:55
Nouvel article relayé par http://www.winoscentral.com :
Microsoft eats crow to protect users
(http://searchwin2000.techtarget.com/originalContent/0,289142,sid1_gci920765,00.html )

If the folks at Microsoft responsible for Windows security aren't jumping out of their office windows, it's probably because those windows are secured.


(Le jeu de mot est intraduisible: "Si les responsables de la sécurité sous Windows ne se sont pas encore suicidé, c'est qu'il y a des barreaux à leurs fenêtres.")
 :,§_ ç _
(@)=(@)
0
M&amp;M Messages postés 5038 Date d'inscription dimanche 11 août 2002 Statut Contributeur Dernière intervention 3 décembre 2009 667
27 août 2003 à 12:40
Microsoft kidding on this virus fix ?
Lisez l'article http://rss.com.com/2009-1081_3-5068119.html?

[...L'auteur n'a-t-il a un peu raison ? Il a le produit le plus professionnel qu'il existait chez Microsoft : Windows 2000 Professional. On lui dit qu'il doit se blinder. Il télécharge 135 MB qui refuse de s'installer après 5 heures de téléchargement. Il réinstalle sa bécane qui enfin accepte le Service Pack 4. Il télécharge les correctifs de sécurité. Dix heures se sont écoulées et non de tonnerre, le port 137 qu'ils devaient sécuriser n'est toujours pas bloqué !

De nombreuses personnes n'auront pas les resources, les connaissances et la patience d'affronter l'effort que Microsoft nous demandent de déployer...]

Paul Storey.
---------------

Mon pauvre Paul,
si tu savais qu'il te faudra encore télécharger le Directx9.0b et rebooter quelques fois....
Ne serait-ce pas plus simple que Microsoft distribue gratuitement une copie sérialisable des produits concernés, c'est à dire ce qu'ils appelaient la gamme professionnelle (NT4 workstation, NT4 server, Windows 2000, 2000 pro, Server 2000), et le gamme XP (comme eXPerience, disait le publicité!) XP familial et XP Pro dans toutes les boulangeries à coté de France-Dimanche ?

Such a bad e_XP_erience, never again !
 :,§_ ç _
(@)=(@)
0
Fu Xuen Messages postés 3639 Date d'inscription jeudi 24 avril 2003 Statut Contributeur Dernière intervention 11 septembre 2005 305
27 août 2003 à 14:15
Les service packs sur CD ne sont-ils pas envoyés gratuitement sur demande ?

-= Fu Xuen =-
0
M&amp;M Messages postés 5038 Date d'inscription dimanche 11 août 2002 Statut Contributeur Dernière intervention 3 décembre 2009 667
9 sept. 2003 à 00:23
En 1. Vous lisiez:
si Microsoft est bien incapable de vous fournir un logiciel à l'abri des attaques extérieures, pourquoi leur ferait-on confiance dans leur capacité de produire un correctif enfin à la hauteur ?

Et le doute est confirmé: le correctif MS-03-32 est insuffisant: on vous conseille de désactiver l'activeX en attendant mieux. Lire http://www.theinquirer.net/?article=11436 qui accuse aussi le correctif MS-03-38.
Aie, aie.
 :,§_ ç _
(@)=(@)
0
M&amp;M Messages postés 5038 Date d'inscription dimanche 11 août 2002 Statut Contributeur Dernière intervention 3 décembre 2009 667
11 sept. 2003 à 00:12
Il n'a pas fallu non plus longtemps pour que Microsoft avoue qu'à son tour le correctif MS03-26 DCOM RPC était aussi insuffisant

Ce jour vous pouvez lire sur http://www.microsoft.com/technet/treeview/default.asp?url=/technet/security/default.asp

Action: Install New Security Patch Immediately (September 10, 2003)
Microsoft urges users of Microsoft Windows NT 4.0, Windows 2000, Windows XP, and Windows Server 2003 to read Security Bulletin MS03-039 and install this critical security patch 824147 (september 10,2003) immediately.


Et sur http://www.microsoft.com/security/security_bulletins/ms03-039.asp c'est surréaliste:

Note:
Windows Millenium, 98, 98SE and 95 are not affected
by this issue.
However, these products are no longer supported.
Users of these products are strongly encouraged to upgrade to later versions.

----------------
Je ne sais pas si vous imaginez le ridicule:
----------------
C'est bien exclusivement la gamme dite professionnelle qui est touchée de plein fouet par les faiblesses du code RPC fourni par Microsoft (une pâle copie des services disponibles sur UNIX pour l'appel de procédures en réseau comme si c'était en local),
et ils vous disent qu'ils ont arrêté le support des windows 95, 98, 98SE, Millenium et NT4, qui forment la grosse majorité du parc des utilisateurs, qui sont priés d'acheter de nouvelles versions que l'on sait pleines de trous. Par ici vos petits sous...
Et en plus, les prophètes qui annonçaient ci-dessus le déluge de ridicule ne s'étaient pas trompés.
Lire http://www.eweek.com/article2/0,4149,1261437,00.asp
 :,§_ ç _
(@)=(@)
0
M&amp;M Messages postés 5038 Date d'inscription dimanche 11 août 2002 Statut Contributeur Dernière intervention 3 décembre 2009 667
11 sept. 2003 à 00:26
Vous pouvez lire aussi http://www.pcworld.com/news/article/0,aid,111597,00.asp
On y recommande de bloquer le port 135 pas seulement en périphérie mais aussi dans l'intranet.
0
comment télécharger directx9.0b gratuitement????aide S.V.P
0
sebsauvage Messages postés 32893 Date d'inscription mercredi 29 août 2001 Statut Modérateur Dernière intervention 21 octobre 2019 15 655
15 déc. 2007 à 21:46
Sur le site de Microsoft.
https://www.microsoft.com/en-us/download
0