SecurityVibes communaute securite et conformite
Email

Mot de passe




 Mot de passe perdu?

Apple corrige le pare-feu du Leopard et livre une énorme mise à jour

Dont acte, la firme à la pomme a fini par reconnaître les lacunes de son pare-feu applicatif intégré dans le tout récent Mac OS X 10.5. Des lacunes désormais réparées via une première mise à jour mais Mac OS X 10.4 et 10.3.9 n'ont pas été oubliés sur le plan de la sécurité avec la prise en charge d'une quarantaine de problèmes.
Article écrit par acz et proposé le 16 Nov 2007.

Un peu moins de trois semaines après sa sortie et des copies qui ont très vite trouvé preneurs, Mac OS X 10.5 est concerné par une première mise à jour et le Leopard de passer à la version 10.5.1. Cette version apporte des améliorations globales au système tant au niveau de la stabilité, de la compatibilité mais également de la sécurité. Sur ce dernier point, c'est principalement le pare-feu qui a subi l'action correctrice d'Apple après de nombreuses critiques à son égard; des critiques notamment formulées par le site allemand Heise Security apparemment fondées puisqu'elles ont été prises en compte.

La première mesure de la firme de Cupertino a donc été de renommer l'option Bloquer toutes les connexions entrantes du pare-feu qui avait été qualifiée de sans effet par Heise Security, en Autoriser seulement les services indispensables pour éviter toute confusion de la part de l'utilisateur. D'un point de vue pratique, dans le cadre de cette option, seul un nombre limité de processus sont autorisés à recevoir des connexions entrantes soit en l'occurrence configd (pour le protocole DHCP et d'autres protocoles de configuration réseau), mDNSResponder (pour Bonjour) et racoon (pour IPSec), précise Apple.

Mac OS X 10.5.1 règle également un problème selon lequel des processus s'exécutant en tant qu'utilisateur racine ( UID 0 ) ne pouvaient pas être bloqués malgré la demande explicite de l'utilisateur avec feu l'option Bloquer toutes les connexions entrantes, à partir du moment où le pare-feu était défini sur Définir l'accès aux applications et services spécifiques. Enfin, troisième et ultime problème réglé par cette mise à jour en ce qui concerne le pare-feu, la prise en compte effective des modifications apportées aux réglages de façon immédiate, sans la nécessité de redémarrer.

La veille de la sortie de Mac OS X 10.5.1, dans la lignée d'un Patch Tuesday à la Microsoft, Apple a par ailleurs publié une mise à jour de sécurité pour Mac OS X 10.4 et 10.3.9 afin de combler un nombre relativement conséquent de vulnérabilités exploitables en local et à distance, soit près d'une quarantaine en comptabilisant celles identifiées dans des applications tierces. Susceptibles d'être exploitées pour l'exécution de code arbitraire, pour causer un déni de service, contourner la politique de sécurité mise en place ou encore obtenir des informations sensibles, ces vulnérabilités affectent le plugin Flash Player, AppleRAID, AppleTalk, BIND, bzip2, CFFTP, CFNetwork, CoreFoundation, CoreText, IPv6, Kerberos, Kernel, remote_cmds, NFS, NSURL, Safari, SecurityAgent, WebCore et WebKit.

Mots clés : mac os x leopard, securite mise a jour, pare feu firewall, securite apple
Contenu sécuritaire de la mise à jour Mac OS X 10.5.1
http://docs.info.apple.com/article.html ... num=307004

Contenu de la mise à jour de sécurité pour Mac OS X 10.4 et 10.3.9
http://docs.info.apple.com/article.html ... num=307041


Articles similaires

Mac OS X 10.5 et sécurité : Apple doit revoir sa copie ?
Souvent louables, les fonctionnalités de sécurité introduites dans Mac OS...
Apple comble une dizaine de vulnérabilités dans Mac OS X
La firme à la pomme a publié lundi sa première mise à jour de sécurité...
De nouvelles mesures de sécurité pour Windows XP
Microsoft prévoit de supprimer le service Messenger et d'activer...
Sécurité informatique : les particuliers US face à...
La majorité des utilisateurs américains pensent que leur ordinateur...
Mac OS X 10.5 : plus sûr par conception ?
Le 26 octobre, date de sa sortie officielle, Mac OS X 10.5 autrement appelé...


Comments

Vous devez vous enregistrer afin de pouvoir commenter cet article. Cliquez ici pour créer un compte gratuitement!

Commentaires récents

Il y a 11 jours - j'avais essayé la version gratuite il y a à peu près 2 ans, à l'époque...
bforay à propos de Focus sur PrevX
Il y a 2 semaines - Google n'offre malheureusement plus la possibilité d'obtenir une clé pour...
Il y a 2 semaines - Bonjour, suite aux conseils d'un auditeur de chez Orange FT Group, j'ai voulu...
Il y a 3 semaines - La technologie peut être aussi un processus sous jacent et objet de...
Il y a 3 semaines - En temps de crise, j'imagine que les ventes sont un peu plus convoitées ce...
© SecurityVibes.com 2000 - 2009 | A propos | Devenir contributeur | Données personnelles | Nous contacter | Devenir membre
Pages Spéciales: Assises de la Sécurité 2008, CyberCrime, Owasp NYC AppSec Conference 2008, Infosecurity France 2008, Fusions et Acquisitions en 2008.