![]() |
CERTA Centre d'Expertise Gouvernemental de |
![]() |
|
Affaire suivie par : CERTA Objet : Bulletin d'actualité
2006-41
Gestion du documentUne gestion de version détaillée se trouve à la fin de ce document. Le bulletin d'actualité est disponible dans son intégralité et au format PDF à l'adresse suivante : http://www.certa.ssi.gouv.fr/site/CERTA-2006-ACT-041.pdf Un extrait du bulletin, ne reprenant que les articles de la semaine, se trouve en HTML à l'adresse suivante : http://www.certa.ssi.gouv.fr/site/CERTA-2006-ACT-041/ 1 Incidents traitésLe CERTA a traité de nombreux incidents cette semaine :
2 Problèmes de sécurité avec une version 1.8.0 de Claroline2.1 Présentation des faitsLe 10 octobre 2006, une nouvelle version stable de Claroline, la version 1.8.0, était annoncée sur le site http://www.claroline.net. Très rapidement, des vulnérabilités de type php include ont été annoncées. Le CERTA a téléchargé les sources de la version 1.8.0 et vérifié la véracité de ces failles. Comme annoncé publiquement, la variable includePath du fichier claroline/inc/lib/import.lib.php permettait l'inclusion de fichiers externes. Par ailleurs, les recherches effectuées par le CERTA ont permis de mettre en évidence d'importants problèmes de sécurité et des oublis de programmation dans le fichier claroline/inc/lib/export.lib.php. Alors qu'aucune annonce officielle n'a été faite sur le site de Claroline, les sources de la version 1.8.0 ont été modifiées, tout en conservant le même numéro de version. Les fichiers import.lib.php, export.lib.php, export_zip.lib.php et import.xmlparser.lib.php ont été complètement supprimés des sources. Il est à noter que la version 1.8.0 de Claroline ne correspond pas à une mise à jour de sécurité, mais à une amélioration de plusieurs fonctionnalités. 2.2 Recommandations :Si la version 1.8.0 de Claroline a été téléchargée avant le 12 octobre 2006, il est fortement recommandé de la télécharger de nouveau et de veiller à ce que les quatre fichiers (dont claroline/inc/lib/import.lib.php et claroline/inc/lib/export.lib.php) n'apparaissent plus. 3 Clés USB U33.1 IntroductionL'USB (pour Universal Serial Bus) est une interface de connexion définie dans les années 90 et destinée à remplacer les ports série et parallèle sur les ordinateurs. Elle est fréquemment utilisée de nos jours sur les équipements informatiques pour y brancher tout type de périphérique, que ce soient les imprimantes, les claviers, les souris, les scanners, les modems, ou des appareils de stockage, comme les clés USB. Le système d'exploitation Microsoft Windows dispose d'une fonctionnalité appelée autorun. Elle consiste à exécuter automatiquement un logiciel lorsqu'un périphérique de stockage qui le contient est connecté. Microsoft autorise uniquement cette fonction pour le périphériques de type CDROM/DVDROM, ou les disques fixes. Cette fonctionnalité est visible, quand, par exemple, à l'insertion de certains CDs, une fenêtre de navi gation Internet Explorer s'ouvre. Un périphérique USB classique ne permet pas, lors de son insertion dans une machine fonctionnant sous Windows, d'exécuter automatiquement des programmes ou des commandes. Microsoft autorise cette fonction de manière restreinte aux CDROM/DVDROM, et aux disques fixes. Cette fonctionnalité, nommée autorun, est visible, quand, par exemple, à l'insertion de certains CDs, une fenêtre de navigation Internet Explorer s'ouvre. 3.2 RisquesDans l'objectif de faire exécuter automatiquement du code au cours de l'insertion d'un périphérique USB, certains fabriquants de matériels USB ont développé une astuce, qui consiste à faire passer celui-ci auprès de Windows pour un CD ou/et un DVD. Cette technique existe, et se commercialise sous le nom de USB U3. Le principe général est que le périphérique, au moment de l'insertion, présente sa mémoire flash comme un lecteur de CDROM USB, permettant a fortiori l'exécution d'un autorun. De nombreux produits disposant de cette technologie sont actuellement commercialisés. A l'insertion, un « lanceur » permet d'exécuter un ensemble d'applications préalablement configurées, comme Firefox, Skype, Avast Antivirus, etc, l'éventail des applications pré-installées étant le domaine de concurrence de ces produits. Ils fonctionnent sur la version Windows 2000 ainsi que celles plus récentes. Une clé de ce type peut présenter des avantages pour l'utilisateur mobile. Cependant, la question des mises à jour des applications fournies par les vendeurs reste très obscure. Profitant de cet avantage, il existe également d'autres lanceurs beaucoup plus malveillants et discrets, permettant d'effectuer tout type d'opération dangereuse, avec les droits du compte actif sur Windows :
Ces outils sont en libre service sur l'Internet et relativement bien documentés. Par ailleurs, les clés USB U3 sont maintenant disponibles dans la plupart des boutiques de vente de matériels informatiques, à des prix abordables, et ne sont pas facilement distinguables des clés USB plus traditionnelles. 3.3 Recommandations :Le CERTA recommande donc les actions suivantes pour limiter les impacts sus-mentionnés :
3.4 Documentation associée
4 Rappel des avis et mises à jour émisDurant la période du 06 au 12 octobre 2006, le CERTA a émis les avis suivants :
L'alerte suivante a également été mise à jour suite à la publication des bulletins de sécurité Microsoft :
Gestion détaillée du document
CERTA 2012-01-04 |
![]() |
||||||||||||||||||||||||||||
|
|||||||||||||||||||||||||||||||