Liens connexes

Dépêche modérée par

: La robustesse de nombreux navigateurs web mise en cause

Posté par Troy McClure (page perso, ). Modéré le 20 octobre 2004.
0
Michal Zalewski a développé un petit script capable de générer du code html invalide, dans le but de tester la robustesse des principaux navigateurs (Mozilla, IE, Opera, lynx,..). Comme il l'explique dans ce message sur securityfocus , la majorité des navigateurs a pu être mis en difficulté très rapidement (plantages, explosion de mémoire.. un certain nombre de ces plantages pouvant bien sûr conduire à une faille de sécurité), à l'exception notable de Internet Explorer.

> Lire les commentaires (125 commentaires, moyenne: 2,7).  

Cette discussion est archivée, il n'est plus possible de laisser des commentaires.

Note : les commentaires appartiennent à ceux qui les ont postés. Nous n'en sommes pas responsables.

Pour IE c'est le code VALIDE qui fait planter :D

Posté par nicoprog () le 20/10/2004 à 06:39. (lien). Évalué à 10.

Pour IE c'est le code VALIDE qui fait planter :D

http://mapage.noos.fr/ccomb/testIE.html(...)

Très bon travail

Posté par Cedric Cellier (page perso, ) le 20/10/2004 à 06:56. (lien). Évalué à 7.

Quand j'ai vu la source de mozilla_die1.html, je n'y croyait pas.

J'ai cliqué avec mon firefox 0.9.3, et bin c'est ce qu'il y a de plus rapide pour fermer l'application :-)

Cool

Posté par Aurélien Bompard (Jabber id, page perso, ) le 20/10/2004 à 07:17. (lien). Évalué à 5.

Excellent ! Un grand bravo et merci à l'auteur de ce script, ça va permettre d'améliorer grandement la stabilité et l'occupation mémoire des navigateurs libres et d'Opéra !

[+] Attention quand même

Posté par peco () le 20/10/2004 à 07:44. (lien). Évalué à -4.

Attention quand même, le gars a travaillé pour Microsoft depuis DOS 4. Je ne dis pas que le code ne fait pas planter Firefox, mais seulement que s'il ne fait pas planter IE, il y a peut-être une raison.

Je dis ça, je dis rien...

fermeture rapide!

Posté par nico1980 () le 20/10/2004 à 08:05. (lien). Évalué à 1.

Le code de mozilla_die1.html est stupéfiant !

Dommage...

Posté par David Sporn (page perso, ) le 20/10/2004 à 08:41. (lien). Évalué à 0.

...Je n'ai pas les capacités d'écrire un patch...

Ça picote...

Posté par arnaudus () le 20/10/2004 à 08:47. (lien). Évalué à 7.

Bien sûr, on savait tous que nos logiciels préférés recelaient certains bugs. Maintenant, ce genre de test sonne d'une manière particulièrement cruelle, surtout que IE s'en sort indemne (manipulation? mauvaise foi? réalité?).

L'autopersuasion fonctionne pas mal dans le monde des logiciels libres, et finalement, ce genre de données concrètes force un certain retour sur Terre. Si seulement Microsoft pouvait employer de tels arguments! Ça aiderait certainement de nombreux logiciels à progresser, et surtout, ça serait tellement moins discutable que leurs FUDs et leurs sous-entendus... Je trouve incroyable qu'ils ne soient pas fichus de sortir des arguments concrets alors qu'ils existent, la preuve...

resultat

Posté par tfeserver tfe (page perso, ) le 20/10/2004 à 09:36. (lien). Évalué à 0.

IE c'est plein de failles
Mozilla bug partout
Opera de même
Lynx plante aussi
Links de meme

Il nous reste que telnet, ca veut dire ça ?

[+] C'est vraiment serieux moz ?

Posté par Guillaume Knispel () le 20/10/2004 à 10:31. (lien). Évalué à -2.

Ils attendent que les autres developpent des batteries de tests à leur place les devel de moz ou quoi ? ;)

Cela dit je les pardonne, c'est CHIANT de coder des tests :p

hmm

Posté par Francois Revol (page perso, ) le 20/10/2004 à 10:40. (lien). Évalué à 3.

bizarre, aucun des tests me fait planter opera, mm pas opera_die, par contre la page de cette news me l'a fait planté 3 fois de suite :)))

Pfff on est vraiment nul

Posté par imr () le 20/10/2004 à 10:58. (lien). Évalué à 9.

Nous les utilisateurs de konqueror.
Pas une seul de ces pages qui le fait planter.
Personne n'essaie jamais de trouver des failles pour notre navigateur, jamais, personne.

Le bug

Posté par Nicolas Peninguy (page perso, ) le 20/10/2004 à 11:08. (lien). Évalué à 7.

https://bugzilla.mozilla.org/show_bug.cgi?id=264944(...)

Voir la liste des dépendances. Sur les 5 bugs, 2 sont sans doute des problèmes de sécurité...

Sécurité?

Posté par tene (page perso, ) le 20/10/2004 à 15:17. (lien). Évalué à 2.

3 chtits remarques en passant:

1. cool c'est du concret, et "facile" à tester... on peut espérer améliorer ça...
2. bcp de gens parlent de sécurité: je trouve ça un chtit peu rapide comme vision, perso la sécurité je m'en fous!! si si je vous jure ;) Sérieux, le problème de sécurité est ce qu'on arrive à exploiter, les données qu'on va me "voler", le temps qu'on va me faire perdre, etc... bref: le problème n'est pas la sécurité dans l'absolu, mais les problèmes engendrés par les trous de sécurité... Il est je trouve alors intéressant de réaliser qu'un browser qui plante peut me faire perdre du temps... tout comme une attaque de type DOS...
3. Patch? vous avez dit patch? Un truc m'inquiète un peu, dans les articles anglais, on parle de QA... on est en où dans la QA des browsers libres? quels sont les procédure mise en place? Par exemple, mozilla est bcp plus gourmand en mémoire qu'IE (chargez des pages avec plein d'image, ça bouffe un chtit peu plus qu'IE, surtout ça rame bcp bcp plus vite), faut croire que ça n'a pas fait partie des scénarios de test de mozilla... (ça ne le rend pas mauvais pour autant, c'est juste dommage). Petit problème avec IE cependant: on a aucune idée si ça fait partie de leur test de qualité... mais le résultat est là, coup de bol ou volonté, ça se passe mieux...

Bref, si qq a des infos sur les procédures de test en place pour mozilla (et les autres, même IE ça doit être intéressant), je suis demandeur. J'espère que ces "plantages" seront corrigés, quitte à refaire une partie du design de gecko (et des autres)... et pas violemment patchés à la "si html=truc_qui_fait_planter alors plante_pas". J'ai un peu peur j'avoue quand je vois la nature de certains patch...

Sur ce ... je vais m'occuper de la QA de mon app :p

tant qu'on y est

Posté par Matthieu C () le 20/10/2004 à 19:13. (lien). Évalué à 3.

http://it.slashdot.org/article.pl?sid=04/10/20/1344208&tid=172&(...)

Je sais pas si on aura un jour un navigateur secure. Je crais qu'il faudrait repartir from scratch .....

Et IE ? C'est des foutaises !

Posté par Thomas B. (page perso, ) le 22/10/2004 à 15:39. (lien). Évalué à 2.

Excusez moi si j'ai mal compris, mais Internet Explorer ne plante pas à ses tests ?

Il n'a pas du chercher bien loin : http://www.entreparenthese.net/articles/internet-explorer-une-fiabi(...) (partie crashs-test)

Du nouveau

Posté par Ramso (page perso, ) le 22/10/2004 à 17:47. (lien). Évalué à 3.

Le bug ouvert pour l'occasion sur le bugzilla de Mozilla est maintenant marqué comme corrigé :

https://bugzilla.mozilla.org/show_bug.cgi?id=265027(...)

« Fix checked in to trunk, 2004-10-22 10:32 -0700.
Fix checked in to AVIARY_1_0_20040515_BRANCH, 2004-10-22 10:33 -0700.
Fix checked in to MOZILLA_1_7_BRANCH, 2004-10-22 10:33 -0700. »

Vu le nom de la dernière branche, on peut s'attendre à voir la correction dans la prochaine version de Mozilla 1.7, Firefox 1.0 et Mozilla 1.8 évidemment.

--
Groar !

Revenir en haut de page