Skip navigation.

War on the Network

Ce blog va tenter de conter les dernières nouvelles touchant à la sécurité informatique, principalement pour le grand public, en relayant les découvertes de vulnérabilités ou les grand évenement informatiques.

Posts tagged with "2"

Patch Tuesday de Janvier

, , , ...

C'est en cet harassant mardi 8 Janvier que Microsoft publie comme prévu ses correctifs mensuels.
Et le menu est assez surprenant puisque la vulnérabilité critique prévue dans le bulletin avancé de notification de jeudi n'est finalement pas la faille du WPAD.
En effet, malgré toute vraisemblance, c'est une autre vulnérabilité critique qui s'est vue affabulée d'un patch laissant notre vulnérabilité du Web Proxy Autodiscovery Protocol à nu depuis déjà plus d'un mois.

Mais passons à table :

  • 2 vulnérabilités (MS08-001) dont une critique et une de niveau modérée concernant l'implantation du protocole TCP/IP dans Windows.

    La première vulnérabilité touche Windows XP et Vista où elle est qualifiée de critique et Server 2003 où elle tombe au niveau important.
    Celle-ci se situe dans la gestion des requêtes IGMPv3 et MLPv2 par le noyau Windows et peut permettre l'exécution de code arbitraire à la réception de requête de ce type spécialement malformée.

    La seconde faille affecte toutes les éditions supportées de Windows, mis à part Vista, et permet un dénial of service à la réception d'une requête ICMP spécialement fragmentée.


  • 1 vulnérabilité importante (MS08-002) présente sous Windows 2000, XP et Server 2003 permet l'élévation des privilèges d'un utilisateur local via l'exécution d'un programme lançant une requête Local Procedure Call (LPC) spécialement malformée.



Et ... c'est tout. Rien de plus à se mettre sous la dent ce soir, mais nous nous reverrons le 7 février pour le prochain bulletin avancé de notification et le 12 pour la livraison des rustines avec, on l'espère, une qui comblera la vulnérabilité du WPAD.

Consulter le synthèse des bulletins de Microsoft du mois de Janvier

Bulletin avancé de notification de Janvier

, , , ...

Après un bulletin de décembre très chargé avec pas moins de 7 patchs, les développeurs de chez Redmond nous annoncent aujourd'hui un bien maigre mois de Janvier avec seulement deux correctifs sécuritaires prévus.

Mais mettons-nous sans plus attendre à table :

  • La premier correctif concerne selon toute vraisemblance notre chère et tendre faille du Web Proxy Autodiscovery Protocol (WPAD).
    Rendue publique par Microsoft au tout début décembre dernier, celle-ci concerne toutes les versions supportées de Windows.
    Pour rappel, cette faille peut permettre à un individu malveillant de dicter arbitrairement à un navigateur, installé sur un poste d'entreprise dans un domaine, un proxy, entraînant ainsi un contrôle total de la part de l'attaquant sur la trafic de l'ordinateur cible. Cette vulnérabilité est décrite en détail dans ce post.


  • Le second correctif s'attaque à au moins une vulnérabilité importante présente dans toutes les versions supportées de Windows mis à part Vista.
    Cette ou ces failles permettent une élévation locale des privilèges.

Gageons qu'un correctif supplémentaire vienne se joindre à la fête d'ici à la publication la semaine prochaine car c'est pour le moment tout ce que nous avons à nous mettre sous la dent.
Rendez-vous en tout cas Mardi 8 Janvier prochain pour la publication des patchs et, surtout, des détails les concernant.

Consulter le bulletin avancé de notification de Janvier

Bulletin avancé de notification de Novembre

, , , ...

C'est en ce frileux début de l'avant dernier mois de l'année 2007 que Microsoft nous gratifie de son habituel bulletin avancé de notification des mises à jour sécuritaires qui seront publiées le mardi suivant, second mardi du mois.

Ce mois-ci ce sont uniquement deux correctifs qui sont annoncés par la firme en plus de l'habituel outil de suppression des logiciels malveillants.

Au menu :

  • 1 correctif venant à bout d'au moins une vulnérabilité critique dans Windows XP et Server 2003. Ce correctif est très certainement dédié à la faille dans la gestion des URI dont je vous faisais écho dans ce post.

  • 1 correctif s'attaquant à au moins une vulnérabilité de niveau important permettant un spoofing sous Windows 2000 et Server 2003.


C'est donc un Patch Tuesday particulièrement maigre qui nous attend selon toute vraisemblance et à moins d'un revirement de situation.
Rendez-vous donc Mardi 13 Novembre pour confirmer et découvrir le détail de tout cela.

Consulter le bulletin avancé de notification de Novembre
Download Opera, the fastest and most secure browser
December 2009
M T W T F S S
November 2009January 2010
1 2 3 4 5 6
7 8 9 10 11 12 13
14 15 16 17 18 19 20
21 22 23 24 25 26 27
28 29 30 31