![]() |
CERTA Centre d'Expertise Gouvernemental de |
![]() |
|
Affaire suivie par : CERTA Objet : Bulletin d'actualité
2007-02
Gestion du documentUne gestion de version détaillée se trouve à la fin de ce document. Le bulletin d'actualité est disponible dans son intégralité et au format PDF à l'adresse suivante : http://www.certa.ssi.gouv.fr/site/CERTA-2007-ACT-002.pdf Un extrait du bulletin, ne reprenant que les articles de la semaine, se trouve en HTML à l'adresse suivante : http://www.certa.ssi.gouv.fr/site/CERTA-2007-ACT-002/ 1 Activité en cours1.1 WebdavRécemment, des sites publics ont subi l'insertion de pages de revendication par des cyber-délinquants. L'intrusion a été facilitée par l'ouverture sans restriction d'une fonction permettant la modification d'un site web (WebDAV). L'intrusion s'est répétée après la remise en service des sites. Le CERTA rappelle d'une part deux précautions minimales :
http://www.certa.ssi.gouv.fr/site/CERTA-2002-INF-002/ 1.2 Modification de site Web et indiscrétionLe CERTA a constaté que des sites web publics sont modifiés ou restaurés tout en restant en ligne. Pendant la phase de modification, des informations sur le site ont été accessibles, tant sur la structure de fichiers que sur les logiciels employés et leur version. Le CERTA recommande de suspendre la mise en ligne du site lors de telles opérations. L'utilisation d'une mire de type « en maintenance » permet d'informer l'internaute sur le caractère temporaire de l'inaccessibilité du site. 1.3 Cloisonnement des sites InternetLe CERTA a traité cette semaine un incident lié à la défiguration d'un site. La conception de ce dernier n'est pas en cause, mais il était hébergé avec 90 autres sur une même machine. L'attaque a eu lieu par une requête de type php-include via l'un des sites. Celle-ci a permis de lancer un outil donnant un accès à l'attaquant avec des droits de lecture et d'écriture. Dans ces conditions, il peut visiter toute l'arborescence de tous sites, et y modifier certaines pages. Il est important pour l'hébergeur, dans le cas où plusieurs sites co-habitent sur une même machine, d'avoir une politique d'accès et de droits de modifications très stricte. Il faut distinguer :
La garantie d'un cloisonnement correct entre les sites co-hébergés doit faire partie des critères pour choisir la solution d'hébergement la plus adaptée. Le CERTA a publié à ce sujet la note d'information : http://www.certa.ssi.gouv.fr/site/CERTA-2005-INF-005/ 2 Alerte concernant la gestion WMF de MicrosoftLe CERTA a publié ce vendredi, une alerte concernant la manipulation de WMF (pour Windows MetaFile) par Microsoft Windows : CERTA-2007-ALE-002. http://www.certa.ssi.gouv.fr/site/CERTA-2007-ALE-002/ La vulnérabilité peut être exploitée au moyen d'un fichier WMF spécialement construit. Un individu peut, par ce biais, insérer le document dans un courriel, ou une page Web, afin de perturber le système vulnérable. Il pourrait, sous certaines conditions, exécuter du code arbitraire sur un système. Cependant, le CERTA n'a pour le moment pas connaissance de code permettant l'exécution de code arbitraire à distance. Il est à noter que cette vulnérabilité concerne toutes les applications qui utilisent le moteur de rendu graphique de Microsoft. Les mises à jour Microsoft publiées mardi 09 janvier 2007 ne corrigent pas ce problème, mais le CERTA propose des contournements provisoires dans l'alerte CERTA-2007-ALE-002. Cette alerte fait suite aux vulnérabilités WMF rendues publiques à la fin de l'année 2005. Les bulletins d'actualité mentionnent des cas d'attaques dans l'avis CERTA-2005-AVI-445 et le bulletin d'actualité CERTA-2006-ACT-002. 3 « Month of Apple Bug » (deuxième semaine)Comme nous vous l'avions indiqué dans CERTA-2007-ACT-001, le projet continue de publier des vulnérabilités sur les produits Apple. Depuis vendredi dernier, on notera les publications suivantes :
4 De l'importance des barres d'état d'un navigateur4.1 PrésentationLes navigateurs offrent plusieurs options d'affichage. Outre la page de visite, il est souvent possible d'afficher la barre d'état (ou Status Bar), qui se trouve généralement en bas de la fenêtre de navigation. Elle se caractérise par différentes zones, comme :
Cette barre permet de visualiser un certain nombre d'informations dont :
Les données présentées dans cette barre d'état sont informelles, et peuvent être modifiées : le CERTA a déjà publié des avis concernant des déficiences de l'affichage de celles-ci, mais elles apportent néanmoins une bonne visibilité sur les activités du navigateur en cours. Il est donc important d'afficher cette barre en permanence. 4.2 MotivationsUne vulnérabilité a été identifiée dans les versions récentes d'Internet Explorer pour les versions 6 et 7. Il s'agit d'un mauvais ordonnancement des tâches, entre les événements asynchrones du navigateur et le rendu synchrone du contenu d'une page. Une démonstration a été publiée, et consiste à recharger très périodiquement dans la page une section (ou iframe) faisant appel à un fichier XML particulier. Elle permettrait à une personne malveillante d'exécuter des commandes par le biais du navigateur vulnérable de l'utilisateur visitant cette page. Cette vulnérabilité n'est pas encore corrigée. Mais en premier abord, le chargement intempestif du fichier XML est visible dans la barre d'état. Une première façon de détecter que l'on se trouve sur une page suspecte est de voir un état de connexion qui ne se termine jamais, et qui continue à se raffraîchir pendant plusieurs dizaines de secondes. Sans barre d'état, la détection est moins évidente. 4.3 Comment afficher la barre d'état dans les navigateurs ?Les navigateurs permettent aisément de choisir cette option. Par exemple :
5 Vulnérabilités sur BrightStor ARCserveLe CERTA a publié un avis de sécurité concernant plusieurs vulnérabilités dans Computer Associates BrightStor ARCserve (avis CERTA-2007-AVI-029). Ces vulnérabilités ne sont pas tout à fait nouvelles, l'une d'entre elles avait été rendue publique en novembre 2006, mais aucun correctif n'existait. Le 05 janvier 2007, un outil permettant d'exploiter automatiquement cette vulnérabilité a été publié sur l'Internet, et depuis cette date, le SANS constate une augmentation des rejets sur le port 6502/tcp. Le CERTA, pour sa part, n'a pas constaté la moindre activité sur ce port, ni sur les ports 6503/tcp et 6504/tcp (qui sont concernés par d'autres vulnérabilités récentes de BrightStor ARCserve), mais recommande toutefois l'application des correctifs de sécurité, et le filtrage de ces ports au niveau des pare-feux. 6 Rappel des avis émisDurant la période du 05 au 11 janvier 2007, le CERTA a émis les avis suivants :
Gestion détaillée du document
CERTA 2012-01-04 |
![]() |
||||||||||||||||||||||||||||
|
|||||||||||||||||||||||||||||||