Skip navigation.

War on the Network

Ce blog va tenter de conter les dernières nouvelles touchant à la sécurité informatique, principalement pour le grand public, en relayant les découvertes de vulnérabilités ou les grand évenement informatiques.

Posts tagged with "microsoft"

Vulnérabilité critique dans Microsoft Excel

, ,

Une vulnérabilité de niveau critique a été reportée dans Microsoft Excel.
Celle-ci concerne Excel 2000, 2002, 2003 SP2 ou inférieur et 2004 pour Mac, et permet l'exécution de code arbitraire à l'ouverture d'un fichier .xls spécialement malformé.
Les versions 2007 et 2008 pour Mac ne sont pas concernées par ce problème.

Microsoft a confirmé le problème et prévoit la publication d'un correctif prochainement.
En attendant, les utilisateurs vulnérables doivent être particulièrement prudents vis à vis des fichiers .xls non sûrs ou appliquer le SP3 si ils utilisent Excel 2003.

Consulter le bulltin d'alerte de Secunia

Patch Tuesday de Décembre

, , , ...

Le voici, le voilà : le dernier patch Tuesday de l'année 2007.
Une année bien chargée qui a su nous emplir de joie nos petit cœur à la lecture des divers avis de sécurité publiés par les éditeurs de logiciels ou les chercheurs indépendants.

Pour le dernière acte de sa tragédie l'éditeur de Redmond nous gratifie comme prévu de 7 correctifs dont 3 critiques.

N'attendons pas plus pour nous mettre à table. Au menu :

  • 2 vulnérabilités critiques (MS07-064 ) dans DirectX 7, 8.1, 9.0c et 10 sur tout les OS supportés de la firme. La première ne concerne que les version 7 et 8.1 de DirectX sous Windows 2000 et permet l'exécution de code arbitraire à la visualisation d'un contenu en steaming. La seconde est présente dans toutes les version de DirectX sus citées et permet là aussi l'exécution de code arbitraire à l'ouverture d'un fichier .wav ou .avi spécialement malformé.

  • 1 vulnérabilité critique (MS07-068) présente dans le Windows Media Format Runtime 7, 9.1, 9.5 et 11 sur tout les Windows supportés mis à part Server 2003 pour plate-forme Itanium sur lequel n'est pas disponible le composant vulnérable. Notre charmante faille permet l'exécution de code arbitraire à l'ouverture via le Lecteur Windows Media ou un autre logiciel utilisant le Windows Media Format Runtime d'un fichier .asf spécialement malformé.

  • 4 vulnérabilités critiques (MS07-069) atteignant les versions 5.01, 6 et 7 d'Internet Explorer avec tout les OS supportés de la firme.
    Les 3 premières concernent une possible exécution de code arbitraire résultant de la lecture de plages mémoires ne lui appartenant pas par IE. La quatrième concerne une corruption de la mémoire à l'ouverture d'une page contenant une méthode spécialement malformée d'appel d'objets HTML, à la clé on retrouve bien sûr une exécution de code arbitraire.
    À noter que IE 5.01 n'est concerné que par la première des vulnérabilité.

  • 1 vulnérabilité importante (MS07-063) concernant uniquement Windows Vista et plus particulièrement le protocole Server Message Block (SMB) dans sa version 2. Celle-ci permet l'exécution de code arbitraire à la réception d'un paquet spécialement malformé de la part d'un ordinateur local.

  • 1 vulnérabilité importante (MS07-065) sous Windows 2000 serveur permettant l'exécution de code arbitraire à la réception d'un paquet spécialement malformé à destination du service Microsoft Message Queuing (MSMQ).
    Sous Windows 2000 client et Windows XP Professionnel le niveau tombe a modérée avec une simple élévation des privilèges en utilisant la même technique d'attaque que précédemment mais avec la nécessité de connaître un login valide sur la machine cible.

  • 1 vulnérabilité importante (MS07-066) dans le noyau Windows 6.0, celui utilisé pour Windows Vista. Celle-ci permet une élévation des privilèges d'un utilisateur local logué sur la machine cible via l'exécution d'un programme spécifiquement malformé.

  • 1 dernière vulnérabilité importante (MS07-067) sur laquelle nous ne nous attarderons pas. En effet il s'agit de la vulnérabilité dans le driver de Macrovision ayant déjà bénéficié d'un avis de sécurité publié précédemment et détaillé dans ce post. La vulnérabilité permet une élévation des privilèges d'un utilisateur local logué. Windows XP et Server 2003 sont concernés.


Microsoft n'a donc pas fait dans la dentelle pour sa dernière fournée de correctifs de l'année même si la récente faille dans le WPAD (amplement détaillée dans ce post) court toujours.
Rendez-vous en tout cas le 3 Janvier 2008 pour le bulletin avancé de notification et le 8 pour la publication.
D'ici là nous aurons l'occasion de goûter aux traditionnelles failles de noël qui, on l'espère, répondront en nombre à l'appel.

Consulter la synthèse des bulletins sécuritaires de Décembre publiés par Microsoft

Bulletin avancé de notification de Décembre

, , , ...

Par ce doux mois de décembre propice aux sourires enjouées et aux cadeaux par milliers, Microsoft nous livre son dernier bulletin avancé de notification de l'année 2007.

Et ce douzième mois de l'année ne sera pas chômé avec pas moins de 7 correctifs annoncés donc 3 critiques.

Passons tout de suite à table :

  • Un premier correctif critique s'accaparant à la correction d'au moins une vulnérabilité critique dans DirectX 7, 8.1, 9.0c et 10 sur tout les OS de la firme encore supportés permettant l'exécution de code arbitraire.

  • Un second correctif critique s'attaque à au moins une vulnérabilité critique dans le composant Windows Media Format Runtime 7, 9, 9.1, 9.5 et 11 présent par défaut dans toute les versions supportées de Windows mis à part Server 2003 pour plate-forme Itanium et permettant l'exécution de code arbitraire.

  • Un troisième correctif critique s'occupe du cas épineux d'Internet Explorer de sa version 5.1 à 7 sur toute les plates-formes. C'est en effet au moins une vulnérabilité critique permettant l'exécution de code arbitraire qui sera corrigée.



  • Du côté des correctifs importants le premier concerne uniquement Windows Vista et permet l'exécution de code arbitraire.

  • Un second correctif s'égosillera à corriger au moins une vulnérabilité importante dans Windows 2000 et Windows XP Édition Familiale permettant là encore l'exécution de code arbitraire.

  • Un troisième correctif important jettera son dévolu sur Windows Vista en corrigeant au moins une vulnérabilité importante permettant une élévation des privilèges.

  • Un quatrième et dernier correctif important s'illustre dans la correction d'au moins une vulnérabilité dans Windows XP et Server 2003 (hors plate-forme Itanium) permettant une élévation locale des privilèges.



C'est donc un patch Tuesday chargé qui nous attend en ce mois où les guirlandes scintillent toute la nuit dans les froides rues de nos villages.
Je vous donne rendez-vous Mardi 11 pour la publication et l'analyse détaillée des correctifs.

Consulter le bulletin avancé de notification de Microsoft pour le mois de Décembre

Patch Tuesday de Novembre

, , , ...

Comme prévu, c'est en ce dur Mardi 13 Novembre que Microsoft publie ses habituels bulletins de sécurité.
Et comme prévu, ce sont bien deux correctifs qui sont publiés : un important et un critique, ce dernier concernant fort logiquement la faille des URI.

Passons à table :

  • Le premier bulletin répond au doux nom de MS07-061 et s'attaque de plein fouet à la vulnérabilité dans la gestion des URI sous Windows XP et Server 2003 lorsqu'Internet Explorer 7 est installé.
    Pour rappel, cette faille permet l'exécution de code arbitraire à l'ouverture d'un lien de type mailto, news ou même http dans une application ne vérifiant pas la bonne teneur de ces URI ou lorsque que c'est l'application cible de ces liens qui ne les vérifie pas correctement.

    La faille peut donc être déroutée si toutes les applications de la chaîne ont reçus un correctif à cet effet (comme ce fût le cas avec Firefox ou Adobe Reader). Avec ce patch, Microsoft règle le problème à sa source en modifiant la façon dont Windows gère les URI malformée, rendant l'exploitation impossible.

  • Le second bulletin (MS07-062), de niveau important cette fois, concerne un problème présent sous Windows Server 2000 et 2003 et plus précisément dans le Service de DNS.
    Ce problème permet à un attaquant de rediriger un internaute demandant une adresse légitime au DNS vers un site malveillant, choisi arbitrairement.

    Pour cela, l'attaquant exploite un problème dans le choix aléatoire des valeurs de transaction entreprit par le DNS pour prédire ces valeurs. Grâce à celles-ci, il peut ensuite envoyer des requêtes trompeuses au serveur pour lui faire rediriger le trafic vers le site malveillant.


C'est donc un petit patch Tuesday qui nous a été concocté par Microsoft ce mois-ci, avec seulement deux correctifs sécuritaires.
En attandant, la faille dans le pilote de Macrovision court toujours malgré le correctif de l'éditeur du pilote. Sur leur blog, l'équipe du Microsoft Security Response Center indique tester ce correctif avant de le publier via les mises à jour automatiques.

Espèrons que le mois de Décembre sera plus chargé mais c'est à n'en pas douter : historiquement il l'a toujours été.
Rendez-vous donc Mardi 11 Décembre pour une nouvelle fournée de correctifs made in Redmond.

Consulter la synthèse des bulletin de sécurité Microsoft de Novembre

Bulletin avancé de notification de Novembre

, , , ...

C'est en ce frileux début de l'avant dernier mois de l'année 2007 que Microsoft nous gratifie de son habituel bulletin avancé de notification des mises à jour sécuritaires qui seront publiées le mardi suivant, second mardi du mois.

Ce mois-ci ce sont uniquement deux correctifs qui sont annoncés par la firme en plus de l'habituel outil de suppression des logiciels malveillants.

Au menu :

  • 1 correctif venant à bout d'au moins une vulnérabilité critique dans Windows XP et Server 2003. Ce correctif est très certainement dédié à la faille dans la gestion des URI dont je vous faisais écho dans ce post.

  • 1 correctif s'attaquant à au moins une vulnérabilité de niveau important permettant un spoofing sous Windows 2000 et Server 2003.


C'est donc un Patch Tuesday particulièrement maigre qui nous attend selon toute vraisemblance et à moins d'un revirement de situation.
Rendez-vous donc Mardi 13 Novembre pour confirmer et découvrir le détail de tout cela.

Consulter le bulletin avancé de notification de Novembre

Vulnérabilité modérée dans Windows XP et Server 2003

, , , ...

Une vulnérabilité à été reportée dans Microsoft Windows XP et Server 2003.
Celle-ci concerne une élévation des privilèges d'un utilisateur local via un problème dans la gestion de certains paramètres dans le driver SECDRV.SYS ,développé par Macrovision, inclue par défaut dans les OS sus-cités.

Macrovision a dors et déjà publié un correctif pour son driver, mais Microsoft prévient dans un bulletin de sécurité qu'il publiera également le sien bientôt et via la distribution de correctifs mensuelle.

Consulter le bulletin de sécurité de Microsoft
Consulter la page de téléchargement du correctif de Macrovision

Clarification la vulnérabilité critique dans la gestion des URI par Windows

, , , ...

Presque 3 mois après qu'elle ait pour la première fois fait parler d'elle (voir mon post à ce sujet), la vulnérabilité critique impliquant la gestion des URI sous Windows XP et Server 2003 revient sur le devant de la scène aujourd'hui avec une confirmation officielle de la part de Microsoft.

Pour rappel, cette vulnérabilité avait été découverte dans un proof-of-concept ciblant Firefox mais, après une mise à jour de la Mozilla Fondation, attira l'attention sur elle car plusieurs experts affirmaient pouvoir exploiter une vulnérabilité similaire dans d'autre logiciels.
À partir de là, les avis divergeaient. Pour certain, le problème incombait tout simplement à tout les logiciels vulnérables à cause de cette faille, et préconisaient une vague de mise à jour de ceux-ci.
Pour d'autre, le problème touchait à Windows XP en lui même et plus précisément sa manière de gérer les URI.
Les avis restèrent divergeant et le fait qu'Internet Explorer 7 doive être installé pour que la vulnérabilité existe, compliqua encore l'affaire.

Aujourd'hui Microsoft clarifie enfin la situation et attribut le problème à son système d'exploitation.
Dans un bulletin de sécurité il détail que cette vulnérabilité ne touche que Windows XP et Windows Server 2003, et qu'elle n'est présente qu'après l'installation d'IE 7 car celui-ci modifie la façon dont il interagit avec le shell Windows.
La firme de Redmond n'indique aucun réel moyen de se protéger contre cette vulnérabilité mais indique être entrain de développer un correctif.

Concrètement, pour se prémunir totalement, les utilisateurs concernés doivent être particulièrement prudents lors de la visite de sites non sûrs, et ne pas cliquer sur des liens de type mailto:, news:, nntp:, snews:, telnet: ou même http: si les applications qui seront lancées par ses protocoles n'ont pas reçu de patch spécifique (comme ce fût le cas pour Firefox).
Une liste des applications connues comme étant touchées est présente dans le bulletin d'alerte de Secunia.

Consulter le bulletin de sécurité de Microsoft
Consulter le bulletin d'alerte de Secunia

Patch Tuesday d'Octobre

, , , ...

En cet épuisant début de mois d'octobre, Microsoft nous livre son habituelle fournée de correctifs pour ses différents logiciels.
Après un bulletin avancé de notification annonçant 4 bulletins critiques et 3 importants, c'est finalement ce dernier nombre qui est revu à la baisse puisqu'il passe de 3 à 2 bulletins importants publiés aujourd'hui.
C'est donc avec 6 correctifs que nous nous régalerons ce mois ci.

Au menu :

- MS07-055 : On commence avec une premier vulnérabilité critique dans l'afficheur d'image Kodak dans sa version intégrée dans Windows 2000. Celle-ci permet l'exécution de code arbitraire à l'ouverture d'un fichier image spécialement malformé. Les utilisateurs de Windows Server 2003 et XP ayant installé leur système sur un Windows 2000 vulnérable le sont aussi.


- MS07-056 : On poursuit avec une seconde vulnérabilité critique concernant toute les version supportées d'Outlook Express et Windows Mail.
Cette faille si situe dans la gestion du protocole NNTP du logiciel et permet l'exécution de code arbitraire à l'ouverture d'une page web malveillante écrite pour utiliser le protocole NNTP. Si l'utilisateur la visite via Internet Explorer celui-ci utilisera Outlook Express ou Windows Mail pour géré le flux NNTP et entrainera ainsi l'exploitation de ladite vulnérabilité. L'exploitation peut également avoir lieu via une ouverture volontaire dans le logiciel de messagerie d'un flux NNTP ou via un autre naviguateur configuré pour ouvrir le protocole avec ces logiciels.

- MS07-057 : Vulnérabilités dans IE, mois d'Octobre pluvieux, ce sont 3 vulnérabilités dont une critique qui sont corrigées par ce patch. La première et la troisième, de niveau modéré et faible, concernent un spoofing permettant d'afficher une fausse adresse web dans la barre d'adresse du naviguateur. La seconde, critique, permet l'exécution de code arbitraire à la visite d'un site malveillant

- MS07-060 : Il s'agit d'une vulnérabilité critique dans Microsoft Word permettant l'exécution de code arbitraire à l'ouverture d'un document Word spécialement malformé. Seul les versions de Word incluent dans les éditions 2000, XP et 2004 pour Mac de Office sont affectées, la 2003 pouvant uniquement crasher à l'ouverture d'un document malveillant exploitant cette faille.


- MS07-058 : Déni de service qualifié d'important sous Windows XP, Server 2003 et Vista et provenant d'un problème dans la gestion des requêtes d'authentification NTLMSSP à destination du service RPC.

- MS07-059 : Nous terminons ce patch Tuesday avec une vulnérabilité importante dans SharePoint Server 2007 et SharePoint Service 3.0 (inclue dans Windows Server 2003). Celle-ci concerne une élévation des privilèges d'un utilisateur connecté à SharePoint lui permettant d'exécuter arbitrairement des scripts sur le serveur ou d'envoyer une réponse erronée à un utilisateur du service.

Ce mois d'Octobre commence donc avec seulement 6 correctifs, Microsoft ayant fait l'impasse sur celui se concentrant sur Windows 2000 et Server 2003 annoncé Jeudi.
On se retrouvera donc le 13 Novembre prochain pour une nouvelle fournée de correctifs made in Redmond !

Consulter la synthèse des bulletins de sécurité d'Octobre

Bulletin avancé de notification d'Octobre

, , , ...

C'est en ce doux mois d'octobre que Microsoft nous empli de joie et de gaité avec son mensuel bulletin avancé de notification des mises à jours qui seront publiées le mardi suivant, en l'occurrence mardi 10.

Ce mois-ci Microsoft prévoit 4 correctifs critiques et 3 importants, ce qui est moyen mais plus important que le mois dernier.

Au menu :
  • 1 correctif pour au moins une vulnérabilité critique concernant Windows 2000 ainsi que Windows XP et Windows Server 2003, dont seuls les version 32 bits de ses derniers sont affectées.
  • 1 correctif s'attelant à la correction d'au moins une faille critique dans Outlook Express 5.5 et 6 ainsi que dans Windows Mail ou le niveau chute à important.
  • 1 correctif critique encore, se portant sur Internet Explorer 5, 6 et 7
  • 1 dernier correctif critique se rapportant, lui, à Word 2000 (Office 2000) , Word 2002 (Office XP) et la version de Word inclue dans Office 2004 pour Mac.

  • 1 correctif se penchant sur au moins une faille importante dans Windows XP, Server 2003 et Vista, et de niveau faible dans Windows 2000.
  • 1 correctif important lui aussi, concernant uniquement Windows 2000 et Server 2003.
  • 1 dernier correctif important s'occupant de SharePoint sous Windows Server 2003.

Après un mois de septembre plutôt pauvre ce mois d'octobre s'avère un peu plus propice à la cueillette de patch de chez Redmond.

Rendez vous donc Mardi 10 Octobre prochain pour le détail et la publication de tout ces nouveaux bébés.

Consulter le bulletin avancé de notification d'Octobre

Patch Tuesday de Septembre

, , , ...

Comme chaque mois, Microsoft a publié ce mardi 11 Septembre sa fournée mensuelle de correctifs touchant à la sécurité pour ses divers produits.
Mais avant de détailler les mise à jour publiées ce mois-ci je voulais m'excuser pour mon petit retard, en effet j'écris ce billet 24h après la publication des correctifs. Cela est dû au fait que je suis assez pris depuis la reprise des cours mais j'ai déjà tenu une année donc je pense qu'il n'y aura pas de problème pour en tenir une seconde.

Trêve de bavardage passons maintenant au menu de mois de Septembre :

  • 1 correctif critique (MS07-051) corrigeant une vulnérabilité critique uniquement présente sous Windows 2000. Cette faille concerne un contrôle activX de Microsoft Agent et permet l'exécution de code arbitraire à l'ouverture d'une page web malveillante via Internet Explorer.

  • 1 correctif important (MS07-52) se portant sur une vulnérabilité logiquement importante dans Visual Studio toute versions. Cette faille concerne la gestion des fichiers .RPT par le logiciel vulnérable et permet l'exécution de code arbitraire.

  • 1 correctif important (MS07-53) encore une fois, concernant le service Windows pour UNIX et permettant une élévation des privilèges à l'exécution de certaine librairies.

  • 1 dernier bulletin d'alerte toujours de niveau important (MS07-054) concernant lui MSN Messenger 6.2, 7.0, 7.5 et Windows Live Messenger 8.0. Il fait état d'une vulnérabilité donc je vous parlais dans ce post et invite les utilisateurs concernés à migrer vers la version 8.1 de Windows Live Messenger.


C'est donc sur un bien maigre mois de Septembre que l'on se quitte avec seulement 4 correctifs en plus des habituels outils de surpressions des logiciels malveillants et mises à jours des filtres de courrier indésirable pour Windows Mail.
On se retrouvera donc Mardi 9 Octobre pour la fournée de ce dixième mois de l'année avec, on l'espère, un programme un peu plus chargé.

Consulter la synthèse des bulletins d'alerte de Septembre
Download Opera, the fastest and most secure browser
December 2009
M T W T F S S
November 2009January 2010
1 2 3 4 5 6
7 8 9 10 11 12 13
14 15 16 17 18 19 20
21 22 23 24 25 26 27
28 29 30 31