![]() |
CERTA Centre d'Expertise Gouvernemental de |
![]() |
|
Affaire suivie par : CERTA Objet : Bulletin d'actualité
2007-14
Gestion du documentUne gestion de version détaillée se trouve à la fin de ce document. Le bulletin d'actualité est disponible dans son intégralité et au format PDF à l'adresse suivante : http://www.certa.ssi.gouv.fr/site/CERTA-2007-ACT-014.pdf Un extrait du bulletin, ne reprenant que les articles de la semaine, se trouve en HTML à l'adresse suivante : http://www.certa.ssi.gouv.fr/site/CERTA-2007-ACT-014/ 1 Activité en coursLe CERTA a traité cette semaine un cas de défiguration suite à l'exploitation d'une faille dans l'applicatif WebCalendar. Ce dernier n'était pas mis à jour en version 1.0.5, ce qui a permis à des intrus d'installer plusieurs fichiers sur le serveur. Cette attaque ne semble pas liée à la vulnérabilité décrite dans l'avis CERTA-2007-AVI-111. Les utilisateurs de WebCalendar sont invités à renforcer leur vigileance sur les journaux Web, et le cas échéant, prendre contact avec le CERTA. 2 Quelques commentaires d'actualité sur le JavaScript2.1 PrésentationLe JavaScript est un langage de programmation qui se trouve souvent dans le code des pages Web et qui est interprété par le navigateur de l'internaute. Il offre plusieurs fonctionnalités intéressantes pour les développeurs de sites, mais celles-ci peuvent également être utilisées à des fins malveillantes, d'autant plus que le parc des navigateurs utilisés n'est pas très diversifié (problématique dite de la « monoculture »). Deux exemples sont décrits ci-dessous. 2.2 Récupérer des informations par l'historique de navigationUne personne navigue sur un site qui présente un lien réticulaire (ou URL) ; elle peut cliquer dessus pour se rendre sur la page indiquée. Par défaut, si elle retourne sur la page initiale, le lien aura changé de couleur. Ceci est dû à la propriété de « mémoire » des pages visitées du navigateur, aussi appelée Historique. Cette propriété est intéressante pour plusieurs raisons :
Cependant, l'usage de l'historique présente aussi plusieurs risques, quand celui-ci n'est pas régulièrement nettoyé. Voici un exemple possible de l'utilisation de code JavaScript contenu dans une page malveillante : la page contient une série de liens non visibles à l'écran vers différents sites :
Le code JavaScript regarde alors les couleurs attribuées pour chaque lien, couleurs imposées soit par la feuille de style de la page, soit par le navigateur. Si celle-ci caractérise un site déjà visité ou non, il exécute une action différente. Pour faciliter la lecture des paragraphes suivants, on conviendra dans ce document que le rouge est la couleur qui indique qu'une page a déjà déjà visitée. Donc voici deux scénarios possibles (parmi plusieurs autres) :
Dans un cas extrème, la page visitée peut contenir dans son code une liste beaucoup plus longue d'adresses, de l'ordre de plusieurs centaines, pour récupérer un profil très précis de l'historique de l'utilisateur. Une autre utilisation est le suivi de certains mots-clés connus entrés comme critères dans un moteur de recherche. En effet, l'adresse de la requête est du type www.siteDuMoteurdeRecherche/MaRecherche=mot_clé. Il suffit donc d'avoir une page présentant des liens du même format www.siteDuMoteurdeRecherche/MaRecherche= pour tester différents mots-clés (dictionnaire), afin de déterminer ceux qui ont été utilisés au cours des recherches de l'utilisateur. Sans fournir tous les détails techniques, le lecteur aura compris par ces courts exemples que deux problèmes se posent :
Les recommandations ci-dessous concernent ces deux points. Recommandations aux Internautes
Recommandations aux webmestres
2.3 JavaScript et le transfert de donnéesJavaScript peut être utilisé pour envoyer des données. Cette technique se trouve par exemple dans certaines applications Web offrant un contenu dynamique et modulable. Des solutions souvent labélisées Web2.0 ou Ajax utilisent aussi ces technologies. Des navigateurs Web ont alors une politique de sécurité orientée sur la source du code (Same Origin Policy : elle spécifie que le code JavaScript ne peut accéder aux données d'une page Web que si ceux-ci sont issus d'un même domaine. Cette politique en elle-même ne protège pas des activités mentionnées dans le paragraphe précédent, et permet aussi, sous certaines conditions, de récupérer des informations sur le réseau local dans lequel le système hébergeant le navigateur se trouve. Ainsi, le code JavaScript d'une page Web peut être utilisé pour balayer une plage d'adresses locales. Il lui suffit à valeur d'illustration d'envoyer une requête HTTP vers des machines distantes, et de surveiller les erreurs, le temps mis pour répondre, voire le contenu de réponse. Cette méthode permet de récupérer des informations sur la topologie du réseau comme :
Il s'agit bien ici d'une utilisation détournée d'une fonctionnalité autorisée par les navigateurs pour JavaScript. Pour se prémunir de telles activités, le CERTA recommande de la même façon de n'activer le JavaScript dans le navigateur que ponctuellement. Par ailleurs, une analyse des trames de réseau permettrait dans plusieurs cas de détecter de telles activités. Un graphe relationnel des échanges entre adresses IP pourrait montrer que la machine ayant navigué sur de tels sites malveillants tenterait d'envoyer des paquets vers de nombreuses machines locales. Pour conclure cette section, il est aussi important de comprendre que des mesures de sécurité comme le Same Origin Policy peuvent être contournées. Des astuces se trouvent et se diffusent sur l'Internet : si la source doit être la même, il suffit de trouver une source qui se chargera à la fois de récupérer un code malveillant et les pages à manipuler. Cette fonctionnalité peut être trouvée avec Google Translate (GT), ou tout autre site Web qui redirige les liens réticulaires. En voici une illustration, A et C étant les victimes, et B la personne malveillante :
Recommandations
3 Réponses automatiques de courrielsLes logiciels de messagerie électronique sont parfois configurés pour envoyer des accusés de réception à des personnes le demandant, sans consentement de l'utilisateur. Ceci peut être nuisible à la sécurité du système d'information car certaines informations telles que le client de messagerie utilisé et l'heure de lecture sont envoyées. Comme pour les réponses automatiques d'absence du bureau, ces informations peuvent notamment être utilisées pour faire de l'ingénierie sociale. Le CERTA recommande de limiter l'envoi de telles réponses à des personnes de confiance (par exemple, se limiter au réseau interne), et de configurer son client de messagerie pour demander une confirmation de l'utilisateur lors d'envois de réponses automatiques (ou de le configurer pour ne jamais en envoyer).
4 Les modules ou extensions de FirefoxLe navigateur Internet Mozilla Firefox offre la possibilité aux utilisateurs d'installer des extensions (ou plugins) afin d'y ajouter des fonctionnalités. Une de ces extensions, appelée Firebug, permet le débogage de pages Web (CSS, XML, DOM et JavaScript). Une vulnérabilité dans l'extension Firebug pour Mozilla Firefox permet à un utilisateur d'exécuter du code arbitraire à distance, il est donc indispensable d'appliquer la mise à jour de sécurité en passant à la version 1.02 de Firebug. De manière plus précise, cette vulnérabilité révèle le problème de contexte d'exécution. Normalement, un script sera exécuté dans un espace qui lui est propre. En revanche, les extensions du navigateur Firefox utilisent le protocole chrome://, qui n'a pas ces mêmes restrictions. Autrement dit, le système fait pleinement confiance aux modules d'extension. Dans la vulnérabilité susmentionnée, un code JavaScript extérieur peut être transmis et interprété par l'extension firebug, ce dernier lui laissant des accès en lecture/écriture sur le système, ou lui permettant d'exécuter des commandes arbitraires. Le gestionnaire d'extensions de Mozilla Firefox permet de vérifier l'existence de mises à jour pour les extensions déjà installées. C'est extensions peuvent être à l'origine de vulnérabilités qui compromettent du système devenu vulnérable, c'est pourquoi, l'installation de ces extensions doivent faire l'objet d'un suivi des mises à jour. Il est également important de limiter l'usage de ces modules, et de vérifier leur comportement avant tout déploiement. l'attention des responsables de sécurité est attirée sur ces extensions que l'utilisateur peut installer sur son poste de travail, dès lors que Firefox est installé. Cela doit être pris en compte dans la gestion globale du risque. Documentation :https://addons.mozilla.org/en-US/firefox/addons/versions/1843 5 1er Avril, ou « la semaine des vulnérabilités de Windows Vista »Il est fréquent de constater sur l'Internet, comme sur d'autres médias d'information, que des canulars apparaissent autour du premier avril. Cette année, l'un des poissons d'avril ayant fait couler le plus d'encre dans le domaine de la sécurité est certainement le TWOVB : The Week Of Vista Bugs (la semaine des vulnérabilités de Windows Vista). Profitant des précédents événements en matière de « mois des vulnérabilités » (Month Of Bugs), une petite équipe à mis au point un scénario sur plusieurs jours, pour rendre plus crédible leur poisson, annoncant la publication de vulnérabilités non corrigées de Windows Vista. Deux jours avant le premier avril ils ont publié sur des fils de discussion liés à la sécurité l'annonce de leur TWOVB. Cette annonce a été reprise sur plusieurs sites internet accroissant l'ampleur du phénomène et la crédibilité de cette blague. Le canular a pris fin le 02 avril après la publication des codes d'exploitation. A première vue, ce genre de canular peut sembler amusant, d'autant qu'il a été très bien construit. Cependant, la consultation de tels sites ne doit pas se substituer aux sources d'information de sécurité officielles, comme le site de l'éditeur ou autres : en effet pendant cette période une réelle vulnérabilité a été découverte dans Windows (cf CERTA-2007-ALE-008 et CERTA-2007-AVI-156). De ce canular, le CERTA retient la recommandation importante suivante : il faut toujours rester vigilant quant aux informations disponibles sur l'Internet. Le fait qu'elles soient visibles sur plusieurs sites ne représente en rien leur véracité et leur qualité. Dans le doute, et avant toute mauvaise manipulation suite à de telles lectures, il est toujours possible de consulter le RSSI de l'organisation ou le CERTA, afin de rationaliser (autant que possible) les données. Documentation
6 Vulnérabilité de composants graphiques sous Microsoft WindowsCette semaine, Microsoft a publié, en dehors du cycle
normal, un correctif faisant suite au bulletin MS07-017. Cette
mise à jour concerne la bibliothèque de fonctions
de rendu graphique GDI. Le correctif empêche
dorénavant l'exploitation de la faille relative à
la mise en Il est cependant à noter que certains dysfonctionnements peuvent apparaître suite à l'application de ce correctif avec certains périphériques comme des cartes son de la marque RealTek par exemple. Les détails du problème, ainsi qu'une solution, se trouvent sur le site de Microsoft, à l'adresse suivante : http://support.microsoft.com/kb/935448/ Une des failles corrigées étant exploitée de façon massive sur l'Internet, il est tout de même recommandé d'appliquer ce correctif dans les plus brefs délais.
|
![]() |
||||||||||||||||||||||||||||
|
|||||||||||||||||||||||||||||||