Pour gérer vos consentements :

Un correctif zero day défaillant pour Apache Struts 2

Les failles de type zero day se développent fortement depuis quelques mois. Si les environnements Microsoft sont particulièrement visés (comme dans IE), le monde Open Source n’est pas exempté d’attaques. Ainsi au mois de mars dernier, un correctif a été publié  pour Apache Struts (en version 2.3.16.1), un framework qui sert au développement web Java EE sur une vulnérabilité dans ClassLoader. Cette dernière autorisait un attaquant à réaliser un deni de service sur le serveur exécutant Struts 2, via une requête des paramètres

Un remède en attendant un autre correctif

Or, le correctif proposé n’est pas suffisant, explique la Fondation Apache dans un message adressé aux utilisateurs. Elle annonce qu’un autre patch va être disponible dans les prochaines 72 heures pour régler complètement le problème. En attendant, la Fondation publie un remède sous forme de code à intégrer dans le logiciel en modifiant les appels aux paramètres. Elle invite les utilisateurs à appliquer ce remède sans attendre.

Développement des failles zero day

Les failles zero day ont tendance à croître. Dans son rapport annuel sur les menaces (IRTS), Symantec montre que leur nombre a augmenté de 68% en 2013 et ciblait notamment l’environnement Windows, mais aussi Java. Laurent Heslault, directeur des stratégies de sécurité chez Symantec, avait expliqué alors que, « le monde Open Source devient une cible, car il est de plus en plus utilisé au sein des entreprises ».

Une parole prémonitoire, avec l’affaire Heartbleed qui a montré la faiblesse dans la librairie OpenSSL  et les ratés de certains correctifs comme celui d’Akamai. Même les géants du web sont venus financièrement au chevet d’OpenSSL, mais travaillent plus largement pour la sécurisation des projets Open Source clés.

crédit photo © Beboy Fotolia.com

En complément :

Recent Posts

AWS abandonne WorkDocs, son concurrent de Dropbox

Un temps pressenti pour constituer le socle d'une suite bureautique AWS, Amazon WorkDocs arrivera en…

2 jours ago

Eviden structure une marque de « serveurs IA »

Eviden regroupe cinq familles de serveurs sous la marque BullSequana AI. Et affiche le supercalculateur…

2 jours ago

SSE : l’expérience se simplifie plus que les prix

Le dernier Magic Quadrant du SSE (Secure Service Edge) dénote des tarifications et des modèles…

3 jours ago

IA générative : les lignes directrices de l’ANSSI

Formats de paramètres, méthodes d'apprentissage, mutualisation GPU... Voici quelques-unes des recommandations de l'ANSSI sur l'IA…

3 jours ago

De la marque blanche à l’« exemption souveraine », Broadcom fait des concessions aux fournisseurs cloud

À la grogne des partenaires VMware, Broadcom répond par diverses concessions.

4 jours ago

iPadOS finalement soumis au DMA

iPadOS a une position suffisamment influente pour être soumis au DMA, estime la Commission européenne.

4 jours ago