![]() |
CERTA Centre d'Expertise gouvernemental de |
![]() |
|
Affaire suivie par : CERTA Objet : Exploitation d'une
vulnérabilité mal corrigée dans Microsoft
Windows
Gestion du document
Une gestion de version détaillée se trouve à la fin de ce document. 1 Risques
2 Systèmes affectés
3 RésuméUn code malveillant, d'ores et déjà utilisé sur l'Internet, exploite une vulnérabilité mal corrigée dans Microsoft Windows et permet à un utilisateur mal intentionné d'exécuter du code arbitraire à distance. Ce code permet de télécharger et d'exécuter un autre code malveillant à l'insu de l'utilisateur. Selon certains éditeurs d'anti-virus, le second code téléchargé serait un cheval de Troie. Il apparaît que des messages électroniques non sollicités (spam) commencent à se propager en incitant à aller sur un site contenant des pages malicieusement construite et exploitant la vulnérabilité ou encore des messages avec une image véhiculant le code d'exploitation (``exploit''). Ces messages peuvent avoir par exemple pour caractéristiques:
4 DescriptionIl apparaît que la vulnérabilité décrite dans le bulletin de sécurité du CERTA (cf. CERTA-2005-AVI-445) n'a été que partiellement ou incomplètement corrigée par le bulletin de sécurité Microsoft MS05-053 du 08 novembre 2005. Cette vulnérabilité peut être exploitée au moyen d'un fichier wmf (Windows MetaFile) malicieusement construit. Un individu malveillant peut, au moyen d'un message électronique comprenant un tel fichier ou d'un site web malicieusement contruit, exécuter du code arbitraire à distance, sur un système mis à jour, lors de l'ouverture du fichier. Un fichier wmf malicieusement contruit permet également de réaliser un déni de service sur de nombreuses autres fonctionnalités de Microsoft, notamment sur le processus explorer.exe lors de la prévisualisation d'un fichier wmf dans l'explorateur de fichiers. Il est à noter (cf. chapitre 5.2) que cette vulnérabilité concerne toutes les applications qui utilisent le moteur de rendu graphique de Microsoft. Le code d'exploitation ne se limite donc pas aux seules applications Microsoft comme Internet Explorer ou encore un client de messagerie comme Outlook mais concerne aussi par exemple Google Desktop.
5 Contournement provisoireLes contournements provisoires cités en paragraphes 5.2 et 5.3 nécessitent les privilèges administrateur pour être appliqués sur le système. NB : le contournement provisoire cité en paragraphe 5.2 donne l'illusion de fonctionner sans les privilèges administrateur, du fait que l'utilisateur est informé du bon déroulement de la désactivation du composant shimgvw.dll. Cependant le composant vulnérable reste actif et par conséquent le système reste vulnérable. 5.1 Interdiction du composant shimgvw.dll dans la politique de sécuritéLe contournement provisoire suivant ne peut s'appliquer que dans le cas où vous disposez d'un ou plusieurs systèmes Microsoft Windows 2003 Server en tant que contrôleur de domaine. Dans ce cas, vous pouvez appliquer une politique de sécurité interdisant l'utilisation du composant shimgvw.dll pour toute votre unité organisationnelle. 5.2 Désactivation du composant shimgvw.dllIl apparaît que les applications faisant appel au composant shimgvw.dll de Microsoft Windows deviendraient vulnérables. Parmi les applications vulnérables, nous pouvons citer par exemple Mozilla Firefox, Google Desktop. C'est pour cela que le CERTA propose un contournement provisoire plus radical que celui proposé au chapitre 5.2 en désactivant le composant shimgvw.dll. Cependant cela pourrait avoir des effets de bords sur des applications métiers utilisant cette dll. Les composants de Microsoft Windows affectées par ce contournement provisoire seront au minimum :
Procédures à suivre :
Si vous ne disposez pas du fichier regsvr32.exe, il peut être téléchargé à partir du site de Microsoft, à l'adresse suivante : http://support.microsoft.com/kb/q267279/ 5.3 Contournement provisoire pour Internet ExplorerAfin de limiter l'impact d'un fichier wmf malveillant sur le système :
5.4 Rappels de principes généraux
6 SolutionAppliquer le correctif tel qu'indiqué dans le bulletin de sécurité Microsoft MS06-001 (voir section Documentation). 7 Documentation
Gestion détaillée du document
CERTA 2012-01-04 |
||||||||||||||||||||||||||||||||
|
|||||||||||||||||||||||||||||||||