Skip navigation.

War on the Network

Ce blog va tenter de conter les dernières nouvelles touchant à la sécurité informatique, principalement pour le grand public, en relayant les découvertes de vulnérabilités ou les grand évenement informatiques.

Bulletin avancé de notification de Décembre

, , , ...

Par ce doux mois de décembre propice aux sourires enjouées et aux cadeaux par milliers, Microsoft nous livre son dernier bulletin avancé de notification de l'année 2007.

Et ce douzième mois de l'année ne sera pas chômé avec pas moins de 7 correctifs annoncés donc 3 critiques.

Passons tout de suite à table :

  • Un premier correctif critique s'accaparant à la correction d'au moins une vulnérabilité critique dans DirectX 7, 8.1, 9.0c et 10 sur tout les OS de la firme encore supportés permettant l'exécution de code arbitraire.

  • Un second correctif critique s'attaque à au moins une vulnérabilité critique dans le composant Windows Media Format Runtime 7, 9, 9.1, 9.5 et 11 présent par défaut dans toute les versions supportées de Windows mis à part Server 2003 pour plate-forme Itanium et permettant l'exécution de code arbitraire.

  • Un troisième correctif critique s'occupe du cas épineux d'Internet Explorer de sa version 5.1 à 7 sur toute les plates-formes. C'est en effet au moins une vulnérabilité critique permettant l'exécution de code arbitraire qui sera corrigée.



  • Du côté des correctifs importants le premier concerne uniquement Windows Vista et permet l'exécution de code arbitraire.

  • Un second correctif s'égosillera à corriger au moins une vulnérabilité importante dans Windows 2000 et Windows XP Édition Familiale permettant là encore l'exécution de code arbitraire.

  • Un troisième correctif important jettera son dévolu sur Windows Vista en corrigeant au moins une vulnérabilité importante permettant une élévation des privilèges.

  • Un quatrième et dernier correctif important s'illustre dans la correction d'au moins une vulnérabilité dans Windows XP et Server 2003 (hors plate-forme Itanium) permettant une élévation locale des privilèges.



C'est donc un patch Tuesday chargé qui nous attend en ce mois où les guirlandes scintillent toute la nuit dans les froides rues de nos villages.
Je vous donne rendez-vous Mardi 11 pour la publication et l'analyse détaillée des correctifs.

Consulter le bulletin avancé de notification de Microsoft pour le mois de Décembre

Vulnérabilité critique dans OpenOffice

, , ,

Une vulnérabilité critique a été reportée dans la suite bureautique OpenOffice.org et plus particulièrement dans son logiciel de base de donnée : OpenOffice.org Base.

Cette faille concerne la gestion des bases de donnée au niveau du moteur HSQLDB, inclue dans OpenOffice, qui permet l'exécution de code arbitraire à l'ouverture d'un fichier de base de donnée spécialement malformé.

Les utilisateurs d'OpenOffice doivent migrer vers la version 2.3.1 pour se prémunir contre toute exploitation.

Consulter le bulletin d'alerte de Secunia

Vulnérabilité critique dans Windows

, , , ...

Une vulnérabilité critique vient d'être reportée par Microsoft lui-même dans toutes les versions supportées de Windows.
Mais comme pour ne pas me laisser en paix à minuit alors que j'allais me glisser sous les draps, la description de cette vulnérabilité est légèrement compliquée.

Elle concerne le Web Proxy Autodiscovery Protocol (WPAD). Ce dernier permet en fait aux entreprises de ne pas avoir à déclarer les paramètres du proxy sur chaque machine, le navigateur allant le chercher tout seul. Comme ça marche ? Et bien l'administrateur réseau doit déposer un fichier WPAD.dat dans un des sous domaines de son réseau, sous domaine devant se nomme obligatoirement WPAD.
Concrètement si l'organisation possède le domaine bank.com et que l'administrateur dépose le fichier WPAD.dat contenant les paramètres de proxy à l'adresse wpad.bank.com/WPAD.dat le navigateur va éplucher un par un chaque sous domaine du domaine bank.com pour trouver le fichier .dat.

Ainsi il va commencer par chercher à :
wpad.billets.argent.bank.com
Puis si il ne trouve pas :
wpad.argent.bank.com
Si il ne trouve toujours pas :
wpad.bank.com
Et là il devrait trouver et donc s'arrêter. Mais si il s'avérait qu'il ne trouvait pas à cet endroit non plus, il ne continuerait pas vers wpad.com puisque n'importe qui pourrait héberger un site malveillant à cette adresse qui n'est pas possédée par l'entreprise.

Mais prenons maintenant le même exemple avec une entreprise possédant le nom de domaine bank.co.uk.

Il va commencer à chercher à :
wpad.billets.argent.bank.co.uk
Puis si il ne trouve pas :
wpad.argent.bank.co.uk
Si il ne trouve toujours pas :
wpad.bank.co.uk
Si il trouve tout va toujours bien mais imaginons qu'il ne trouve pas. Il continue à chercher :
wpad.co.uk

Et oui le service ne s'arrête pas contrairement au cas avec le .com et c'est logique : il se dit "je m'arrête juste si il reste la dernière extension." et là il croit tout simplement être sur le domaine co.uk comme on aurait pu avoir bank.uk ou autre.
Et c'est donc là que le bât blesse puisque le domaine wpad.co.uk n'est pas contrôlé par l'entreprise et un fichier wpad.dat malveillant peut-y être placé.
Le navigateur croit enfin avoir trouvé son fichier et l'utilise alors que c'est un fichier totalement étranger à l'entreprise.

Microsoft a aujourd'hui confirmé le problème dans toutes les versions de Windows et d'Internet Explorer supportées. Il faut toutefois noter qu'utiliser un autre navigateur ne vous protègera pas étant donné qu'ils gèrent quasiment tous le WPAD.

En attendant un correctif il y a plusieurs possibilités pour se prémunir de ce type d'attaque /

  • Soit désactiver complètement cette rechercher de fichiers WPAD.dat si vous n'en avez pas l'utilité (proxy non spécifiés ou spécifiés autrement) Option Internet > Connexion > Paramètres réseau > décocher "Détecter automatiquement les paramètres de connexion" sous IE.
  • Soit s'assurer que le navigateur trouvera bien votre fichier WPAD.dat et ainsi qu'il n'aille pas le chercher plus loin que les frontières de votre domaine.

Consulter le bulletin d'alerte de Microsoft
Consulter l'article de Wikipedia à propos du WPAD

Vulnérabilités critiques dans VLC

, , ,

Plusieurs vulnérabilités critiques ont été reportées dans le logiciel de lecture multimédia VLC.
La première faille concerne un problème dans le contrôle activX utilisé pour la lecture de vidéo depuis Internet Explorer via VLC. L'exploitation d'un problème dans celui-ci permet l'exécution de code arbitraire à la visite d'un site web malveillant tentant d'exécuter le sus-cité contrôle activX.

Plusieurs autres vulnérabilités plus ou moins critiques et affectant la bibliothèque FLAC utilisée dans VLC, ont été reportées dans le lecteur. Les failles les plus sévères permettent l'exécution de code arbitraire à l'ouverture d'un fichier compressé tirant parti de cet technologie.

Tout ce beau monde se voit corrigé dans la version 0.8.6d de VLC.
Les utilisateurs concernés doivent donc rapidement migrer vers cette nouvelle version.

Consulter le bulletin d'alerte de Secunia

Vulnérabilité critique dans QuickTime

, , ,

Une nouvelle vulnérabilité critique a été découverte dans le lecteur multimédia QuickTime d'Apple.

Cette faille concerne un problème dans la gestion des réponses RTSP lors de le lecture d'un contenu en steaming, et permet l'exécution de code arbitraire au traitement d'un requête de ce type contenant une valeur Content-Type spécialement grande.
Une réponse RTSP peut être obtenu à l'ouverture d'un fichier .QTL ou à la simple visite d'un site web faisant appel au plugin QuickTime.
Aucun correctif n'étant disponible, il convient d'être très prudent vis-à-vis de ces vecteurs potentiels d'attaque, d'autant plus qu'un code d'exploitation est publiquement disponible.

Consulter le bulletin d'alerte de Secunia

Patch Tuesday de Novembre

, , , ...

Comme prévu, c'est en ce dur Mardi 13 Novembre que Microsoft publie ses habituels bulletins de sécurité.
Et comme prévu, ce sont bien deux correctifs qui sont publiés : un important et un critique, ce dernier concernant fort logiquement la faille des URI.

Passons à table :

  • Le premier bulletin répond au doux nom de MS07-061 et s'attaque de plein fouet à la vulnérabilité dans la gestion des URI sous Windows XP et Server 2003 lorsqu'Internet Explorer 7 est installé.
    Pour rappel, cette faille permet l'exécution de code arbitraire à l'ouverture d'un lien de type mailto, news ou même http dans une application ne vérifiant pas la bonne teneur de ces URI ou lorsque que c'est l'application cible de ces liens qui ne les vérifie pas correctement.

    La faille peut donc être déroutée si toutes les applications de la chaîne ont reçus un correctif à cet effet (comme ce fût le cas avec Firefox ou Adobe Reader). Avec ce patch, Microsoft règle le problème à sa source en modifiant la façon dont Windows gère les URI malformée, rendant l'exploitation impossible.

  • Le second bulletin (MS07-062), de niveau important cette fois, concerne un problème présent sous Windows Server 2000 et 2003 et plus précisément dans le Service de DNS.
    Ce problème permet à un attaquant de rediriger un internaute demandant une adresse légitime au DNS vers un site malveillant, choisi arbitrairement.

    Pour cela, l'attaquant exploite un problème dans le choix aléatoire des valeurs de transaction entreprit par le DNS pour prédire ces valeurs. Grâce à celles-ci, il peut ensuite envoyer des requêtes trompeuses au serveur pour lui faire rediriger le trafic vers le site malveillant.


C'est donc un petit patch Tuesday qui nous a été concocté par Microsoft ce mois-ci, avec seulement deux correctifs sécuritaires.
En attandant, la faille dans le pilote de Macrovision court toujours malgré le correctif de l'éditeur du pilote. Sur leur blog, l'équipe du Microsoft Security Response Center indique tester ce correctif avant de le publier via les mises à jour automatiques.

Espèrons que le mois de Décembre sera plus chargé mais c'est à n'en pas douter : historiquement il l'a toujours été.
Rendez-vous donc Mardi 11 Décembre pour une nouvelle fournée de correctifs made in Redmond.

Consulter la synthèse des bulletin de sécurité Microsoft de Novembre

Bulletin avancé de notification de Novembre

, , , ...

C'est en ce frileux début de l'avant dernier mois de l'année 2007 que Microsoft nous gratifie de son habituel bulletin avancé de notification des mises à jour sécuritaires qui seront publiées le mardi suivant, second mardi du mois.

Ce mois-ci ce sont uniquement deux correctifs qui sont annoncés par la firme en plus de l'habituel outil de suppression des logiciels malveillants.

Au menu :

  • 1 correctif venant à bout d'au moins une vulnérabilité critique dans Windows XP et Server 2003. Ce correctif est très certainement dédié à la faille dans la gestion des URI dont je vous faisais écho dans ce post.

  • 1 correctif s'attaquant à au moins une vulnérabilité de niveau important permettant un spoofing sous Windows 2000 et Server 2003.


C'est donc un Patch Tuesday particulièrement maigre qui nous attend selon toute vraisemblance et à moins d'un revirement de situation.
Rendez-vous donc Mardi 13 Novembre pour confirmer et découvrir le détail de tout cela.

Consulter le bulletin avancé de notification de Novembre

Vulnérabilité modérée dans Windows XP et Server 2003

, , , ...

Une vulnérabilité à été reportée dans Microsoft Windows XP et Server 2003.
Celle-ci concerne une élévation des privilèges d'un utilisateur local via un problème dans la gestion de certains paramètres dans le driver SECDRV.SYS ,développé par Macrovision, inclue par défaut dans les OS sus-cités.

Macrovision a dors et déjà publié un correctif pour son driver, mais Microsoft prévient dans un bulletin de sécurité qu'il publiera également le sien bientôt et via la distribution de correctifs mensuelle.

Consulter le bulletin de sécurité de Microsoft
Consulter la page de téléchargement du correctif de Macrovision

Vulnérabilites critiques dans QuickTime

, , ,

Sept vulnérabilités critiques ont été reportées dans le logiciel multimédia QuickTime.
Toute permettent l'exécution de code arbitraire, 4 via l'ouverture d'un fichier vidéo spécialement malformé, 2 par l'ouverture d'un fichier image en .PICT, et 1 dernière au chargement d'une page web malveillante contenant un appelet Java malveillant. Celui-ci pourra exécuter du code arbitraire avec un niveau de privilège élevé.

Toute ces vulnérabilités sont corrigées dans la version 7.3 de QuickTime. Les utilisateurs de ce logiciel doivent donc le mettre à jour au plus vite.

Consulter le bulletin d'alerte de Secunia

Vulnérabilités critiques dans Firefox

, , ,

Ce sont pas moins de 8 vulnérabilités donc le niveau varie de faible à critique qui viennent d'être reportées dans les navigateur Firefox et SeaMonkey dont deux affectant le client de messagerie Thunderbird.

Une des vulnérabilités de niveau modérée concerne les fameux URI, sur le devant de la scène ces derniers temps (voir mon post). La Mozilla Fondation a en effet apporté un correctif à ses navigateurs afin de prévenir l'exploitation de la faille depuis ceux-ci.

Les 7 autres vulnérabilités dont 2 critiques, 3 modérées et 2 de niveau faible, permettent divers exécution de code arbitraire ainsi que des problèmes de spoofing et de lecture arbitraire à distance de fichiers.

Les utilisateurs de Firefox et de Thunderbird doivent migrer vers la version 2.0.0.8, tandis que ceux utilisant SeaMonkey se tourneront vers la 1.1.5.

Consulter la liste des vulnérabilités corrigées sur le site de la Fondation Mozilla
Consulter le bulletin d'alerte de Secunia pour Firefox
Download Opera, the fastest and most secure browser
December 2009
M T W T F S S
November 2009January 2010
1 2 3 4 5 6
7 8 9 10 11 12 13
14 15 16 17 18 19 20
21 22 23 24 25 26 27
28 29 30 31