![]() |
CERTA Centre d'Expertise Gouvernemental de |
![]() |
|
Affaire suivie par : CERTA Objet : Bulletin d'actualité
2007-13
Gestion du documentUne gestion de version détaillée se trouve à la fin de ce document. Le bulletin d'actualité est disponible dans son intégralité et au format PDF à l'adresse suivante : http://www.certa.ssi.gouv.fr/site/CERTA-2007-ACT-013.pdf Un extrait du bulletin, ne reprenant que les articles de la semaine, se trouve en HTML à l'adresse suivante : http://www.certa.ssi.gouv.fr/site/CERTA-2007-ACT-013/ 1 Activités en cours1.1 Alerte CERTA-2007-ALE-008 sur Windows ExplorerLe CERTA a publié jeudi une alerte concernant Microsoft Windows. Elle concerne notamment les fichiers de rendu animé des curseurs (format .ani), qui peuvent être imposés lors de la navigation sur certains sites ou à l'ouverture d'un courrier électronique au format HTML. Les informations détaillées sont fournies dans l'alerte, ainsi que quelques contournements provisoires. Cette vulnérabilité est exploitable par des applications largement déployées, et ne nécessite aucune action particulière de l'utilisateur. Le CERTA invite donc vivement ses correspondants à prendre connaissance du problème. 1.2 Importance du Google hackingL'analyse par le CERTA d'un serveur Web compromis montre la multitude d'intrusions et de tentatives dont le site a été victime. Les intrusions ne ciblaient pas le site en particulier mais relèvent plus d'une technique opportuniste. En d'autres termes, l'analyse a montré l'importance des moteurs de recherche dans la quête de sites vulnérables par des personnes malveillantes.
Les constatations sont les suivantes : Les informations sur le manque de robustesse de l'application PhpmyBibli (ou PMB) qui circulent sur l'Internet sont accompagnées de moyens de détection de cibles potentielles. La détection consiste à faire des requêtes particulières sur des moteurs de recherche. Cette méthode est très prisée par les délinquants de l'Internet et peut être utilisée avec le moteur de recherche Google, d'où son nom, le Google hacking. Elle tire partie de certaines fonctionnalités offertes pour aider les recherches, en ajoutant des opérations de filtrage telles que :
C'est avec cette méthode que la plupart des intrus ont été identifiés dans le cas de l'incident traité. Un des problèmes de PMB concernait une page particulière dans un répertoire nommé opac_css. Le journal des connexions inscrit tout naturellement la recherche adressée au moteur dans le champ referer. La requête la plus courante est reproduite ci-dessous
: Ces requêtes ont permis à 45 intrus de se diriger sur le site en l'espace de deux jours.
Voici pour résumé le cheminement des actions :
Recommandations du CERTAIl n'est pas simple d'éviter ce genre d'activité. Une bonne pratique, en revanche, serait, pour l'administrateur, d'avoir conscience des informations qui peuvent être accessibles par de telles requêtes et concernant son site. Il est aussi possible de s'adresser aux moteurs de recherche, pour leur demander de retirer certaines données indexées. Par exemple, sous Google, cela peut se faire via l'adresse : http://www.google.com/remove.html Il est important de maintenir certaines bonnes pratiques :
2 Administrations des forums et des bloc-notesLe CERTA a mentionné dans son précédent bulletin d'actualité (CERTA-2007-ACT-012) que le fonctionnement des publicités Web envahissantes (web spamming) était un phénomène réel, et bien organisé. Certains groupes d'individus se chargent ainsi de diffuser l'information, en maintenant par exemple une liste d'endroits où les liens publicitaires peuvent être affichés. Voici quelques exemples possibles :
Les impacts sont variés. Outre la mauvaise image que cela peut apporter au site, voire à l'institution elle-même, il existe quelques aspects légaux qu'il faut prendre en considération. Sans avoir la prétention de fournir tous les éléments, voici les grandes lignes des problèmes rencontrés :
Il ne s'agit pas de restreindre la liberté d'expression , mais tous ces points peuvent être considérés comme des infractions et doivent donc être pris avec le plus grand sérieux. RecommandationsQuelques bonnes pratiques peuvent éviter au site, ou forum, ou bloc-notes, de diffuser de l'information douteuse :
3 Problèmes sur Windows Vista3.1 Vulnérabilité dans Windows MailWindows Mail est l'application de courrier électronique, qui remplace Outlook Express et qui est installée par défaut sur Microsoft Windows Vista. Récemment, une vulnérabilité non corrigée a été identifée sur Windows Mail, permettant à une personne malintentionnée d'exécuter certains fichiers présents sur l'ordinateur de la victime. Ceci nécessite une action de l'utilisateur, qui doit cliquer sur un lien dans le courrier électronique qui pointe sur le fichier local à exécuter. Le fichier local doit cependant vérifier certains prérequis pour être directement exécutable. Cette vulnérabilité n'est pas critique, mais montre une fois de plus qu'il est important de vérifier et de taper manuellement les liens contenus dans les courriers électroniques. 3.2 Problèmes recontrés lors de copies de fichiersCertains utilisateurs de Windows Vista ont rencontré des problèmes lors de la copie de fichiers anodins depuis ou vers leur disque dur. Le problème a été reconnu par Microsoft qui propose un correctif après avoir pris contact auprès de leur support technique. Certains symptômes de ce problème sont une lenteur anormale ou surtout un blocage du processus de copie (avec un temps restant nul). Il est recommandé de n'appliquer ce correctif que si des problèmes de ce type ont été rencontrés. Une version officielle de celui-ci (hotfix) devrait être disponible dans le premier service pack de Windows Vista. 3.3 Liens utiles
4 Les moteurs d'antivirusChoisir un outil de sécurité n'est pas chose aisée. Plusieurs paramètres font pencher la balance vers un éditeur plutôt qu'un autre : certification (CC), performance, confiance envers le pays de l'éditeur, maintenance, ... Parfois, même, il est de bon ton d'accumuler des équipements et des technologies variés, suivant le principe de défense en profondeur. Cependant, l'opacité des produits fait qu'il est difficile de s'apercevoir des liens étroits entre un éditeur à qui on accorde sa confiance, et un autre qui n'a pas la même faveur. Par exemple, plusieurs antivirus utilisent un moteur développé, maintenu et enrichi par d'autres éditeurs. Ceci pose plusieurs problèmes :
Ainsi, le CERTA tient à rappeler qu'il est fortement recommandé de se renseigner sur les fonctionnalités sous-jacente d'un logiciel ou d'un matériel informatique avant de lui accorder sa confiance. 5 Virus IE7.0.exeDepuis le 29 mars 2007, un pourriel, ou spam, circule sur l'Internet. Ce spam, se faisant passer pour microsoft (le champ indiquant la source d'émission from est : admin[at]microsoft[dot]com), est construit afin de faire croire à l'utilisateur qu'une mise à jour d'Internet Explorer 7 est disponible. En réalité, le lien contenu dans le courrier électronique renvoie vers un certain nombre de sites hébergeant un exécutable nommé IE7.0.exe. Cet exécutable est en fait un code malveillant. Une fois exécuté, ce code se réplique sur le système en :
De plus, ce code malveillant embarque des fonctions de type Rootkit, permettant de dissimuler son activité propre sur la machine infectée. Même si ce code est déjà reconnu par certains antivirus, le CERTA insiste sur le fait que, comme d'habitude, ce code utilise "le clic facile" comme moyen d'infection. Microsoft (comme beaucoup d'autres éditeurs de logiciels) n'envoie en aucun cas ses mises à jour par l'intermédiaire d'un courrier électronique. Il convient donc de supprimer tous les messages invitant à ce genre d'actions. 6 Vulnérabilité dans le protocole WPAD sous WindowsUn poste client peut être configuré pour utiliser le protocole WPAD (Web Proxy Automatic Discovery) pour obtenir automatiquement un serveur mandataire HTTP (proxy Web). Dans ce cas, la machine cherche à contacter un hôte qui possède le fichier de configuration wpad.dat. Il existe plusieurs méthodes pour rechercher un tel hôte, parmi lesquelles deux reposent sur l'utilisation du DNS et de WINS. Le protocole WPAD peut être détourné à des fins malveillantes en ajoutant un nom d'hôte WPAD dans le serveur DNS ou le serveur WINS. Cette manipulation est particulièrement accessible aux utilisateurs du réseau interne. Le principe de cette attaque est de proposer par la suite un fichier wpad.dat configuré pour router le trafic HTTP vers un serveur malveillant. Microsoft propose un palliatif : il s'agit d'entrer manuellement le nom d'hôte WPAD de façon statique dans le serveur DNS et/ou le serveur WINS. Cette manipulation est décrite dans l'article 934864 de Microsoft, disponible à l'adresse : http://www.microsoft.com/kb/934864
|
![]() |
||||||||||||||||||||||||||||
|
|||||||||||||||||||||||||||||||