![]() |
CERTA Centre d'Expertise gouvernemental de |
![]() |
|
Affaire suivie par : CERTA Objet : Bulletin d'actualité
2007-15
Gestion du documentUne gestion de version détaillée se trouve à la fin de ce document. Le bulletin d'actualité est disponible dans son intégralité et au format PDF à l'adresse suivante : http://www.certa.ssi.gouv.fr/site/CERTA-2007-ACT-015.pdf Un extrait du bulletin, ne reprenant que les articles de la semaine, se trouve en HTML à l'adresse suivante : http://www.certa.ssi.gouv.fr/site/CERTA-2007-ACT-015/ 1 Vulnérabilité dans Microsoft DNS ServerMicrosoft a émis un bulletin de sécurité concernant une vulnérabilité dans la gestion des procédures RPC (Remote Procedure Call) de Windows DNS Server. Les systèmes d'exploitation Windows 2000 Server SP4, Windows Server 2003 SP1 et Windows Server 2003 SP2 sont concernés, même si ce composant n'est pas activé par défaut. En revanche, les systèmes d'exploitation Windows 2000 Professional SP4, Windows XP SP2 et Windows Vista ne sont pas affectés par cette vulnérabilité. Il n'existe actuellement aucun correctif pour cette vulnérabilité, mais Microsoft propose deux contournements provisoires :
Documentation
2 Vulnérabilités concernant Microsoft Office 2007Plusieurs vulnérabilités ont été découvertes sur Microsoft Office 2007 depuis sa sortie. La première, découverte fin février, concerne uniquement (a priori) Publisher 2007, et permettrait à une personne malintentionnée d'exécuter du code arbitraire à distance. Plus récemment, trois nouvelles vulnérabilités sur Microsoft Word 2007 ont été découvertes au moyen d'un outil de fuzzing (série de tests à l'aveugle, ou avec certains paramètres choisis aléatoirement). Les deux premières causent un déni de service (processeur à 100% d'utilisation) lors de l'ouverture du fichier compromis. La dernière, plus problématique, provoque un débordement de mémoire et concerne la librairie wwlib.dll. Ceci engendre au moins un arrêt brutal du logiciel, mais pourrait éventuellement permettre l'exécution de code arbitraire. L'éditeur Microsoft n'a pour le moment pas publié de correctif pour ces quatre failles. A la date de rédaction de cet article, aucun code d'exploitation n'a été diffusé publiquement pour la vulnérabilité sur Publisher 2007. De même, aucun code d'exploitation lançant du code arbitraire pour la vulnérabilité concernant wwlib.dll ne semble circuler sur l'Internet. Toutefois, l'existence de telles vulnérabilités impose à chacun une vigilance particulière lors de l'ouverture de documents sous Office 2007. Les documents Office 2007 suspects ou ayant entraîné un comportement anormal peuvent être signalés au CERTA, afin de procéder à une analyse. 3 FolderShareFolderShare est un service Windows Live qui permet d'accéder à distance aux fichiers contenus sur une machine et de les partager. Il agit en complément logiciel de Microsoft Desktop Search. Le fonctionnement de FolderShare repose sur une authentification sur le site http://www.foldershare.com (couple adresse de messagerie/mot de passe). Il permet notamment de « synchroniser » (copier) et de partager des fichiers entre plusieurs ordinateurs. Il utilise le port 443/tcp (HTTPS) pour les communications. Ce service pose de nombreux problèmes de sécurité :
Microsoft a émis un bulletin de sécurité rappelant les bonnes pratiques quant à l'utilisation de FolderShare. En particulier, pour bloquer le trafic FolderShare, il faut filtrer les connexions à destination de la machine redir1.foldershare.com sur le port 443/tcp. Documentation :
4 Des documents corrompus qui trichent lors de la restaurationPlusieurs vulnérabilités ont affecté, et affectent encore certaines applications de bureautique. Pour les exploiter, il faut que l'utilisateur ouvre sur son poste de travail, avec l'application vulnérable, un document spécialement construit. Il peut l'avoir obtenu par différents moyens :
Quand un tel document est ouvert, il provoque régulièrement une erreur de l'application. Cela peut être vu comme un effet secondaire de la compromission. Certains codes malveillants actuels trichent à ce niveau, en profitant des fonctionnalités de restauration des applications. Quand la compromission a lieu, elle fait tout d'abord fermer inopinément l'application visée. Puis, dans un second temps, elle remplace le fichier malveillant par un autre inoffensif et contenant éventuellement des informations valables. La fonction de réparation ouvrira cette dernière version, et l'utilisateur ne comprendra pas que le document récemment ouvert a posé problème. Néanmoins, dans plusieurs cas récemment rencontrés, le document qui sera réouvert peut avoir un nom différent (visible dans le titre de la fenêtre de l'application). Un exemple de tel code malveillant est décrit à l'adresse suivante : http://www.avertlabs.com/research/blog/?p=251 Il s'agit d'une méthode parmi d'autres pour essayer de dissimuler la présence de la compromission aux yeux de l'utilisateur. Il convient donc de prendre quelques précautions pour limiter ces risques :
5 UPnPLe CERTA a publié cette semaine l'avis
CERTA-2007-AVI-166 sur une vulnérabilité relative
à la mise en Dans ce contexte, une désactivation de ce protocole suppléée à une configuration manuelle mieux maîtrisable est donc plutôt recommandée. Enfin, UPnP est un protocole transverse : c'est à dire qu'il peut se baser pour fonctionner avec plusieurs autres protocoles comme SSDP (1900/UDP), Windows Media Connect (10243/TCP) ou encore plus simplement HTTP (80/TCP). Il est donc recommandé de contrôler ces différents protocoles et de bien vérifier la politique de filtrage. 6 Remarque sur la gestion des favorisIl est de bon usage de limiter le stockage intempestif d'informations personnelles sur l'ordinateur, suite à la navigation sur Internet. Les pratiques souvent mentionnées sont :
Si la machine est accessible par plusieurs personnes, ou est compromise d'une certaine façon, il est préférable de limiter l'accès aux données personnelles liées à la navigation. Un point est cependant fréquemment oublié. Il s'agit des marque-pages, ou favoris. L'utilisateur peut enregistrer, au cours de sa navigation l'adresse réticulaire (URL) d'une page visitée, afin de pouvoir rapidement y accéder ultérieurement. Le problème réside dans le fait que cette URL est souvent oubliée, au profit du nom associé à la page par l'utilisateur, et la gestion des liens dans les fichiers. L'URL peut cependant être de la forme :
Ce sont les URLs précédentes qui sont stockées sur le système, y compris les données info1, info2, info3 ou info4. Il faut donc ajouter aux bonnes pratiques précédemment listées une vérification régulière des favoris enregistrés. Les navigateurs offrent les moyens de modifier les URLs enregistrées. Par exemple :
7 Correctifs d'OracleOracle a publié cette semaine sur son site Internet l'annonce de correctifs de sécurité, qui seront disponibles la semaine prochaine. Ces derniers devraient impliquer 37 vulnérabilités distinctes, et jugées critiques par l'éditeur. Ils concernent la plupart des produits, dont :
http://www.oracle.com/technology/deploy/security/critical-patch-updates/cpuapr2007.html Le CERTA publiera la semaine prochaine un avis de sécurité concernant ces correctifs. Dans l'attente de ceux-ci, il est aussi recommandé de renforcer la vigilance concernant les applications impliquées, notamment par une analyse détaillée des journaux. 8 Microsoft Windows DEPLa Fonction DEP (Data Execution Prevention pour « prévention d'exécution de données » a été mise en place dans les systèmes Windows depuis le Service Pack 2 de Windows XP. Elle a pour but de prévenir l'exécution par l'ordinateur de zones en mémoire normalement allouées pour des données. En effet, il doit être anormal pour un système d'exploitation d'aller exécuter une zone prévue pour le stockage d'informations. Or, sur les processeurs de type x86, et jusqu'à un passé très récent, rien n'interdisait ce type d'opération. C'est typiquement ce défaut qui conférait un caractère relativement facile à l'exploitation de vulnérabilités de type « débordement de tampon ». Pour combler ce manque de contrôle, Microsoft a donc
mis en http://www.microsoft.com/france/technet/securite/prodtech/depcnfxp_PL.mspx Celle-ci détaille les différentes façons de configurer DEP. Il est à noter que dans le cas de la vulnérabilité détaillée dans CERTA-2007-ALE-008 relative au fichier ANI, cette fonctionnalité aurait pu prévenir l'exécution arbitraire du code « embarqué » dans l'image. Cependant, ceci reste une solution imparfaite car il existe aujourd'hui des techniques éprouvées contournant ce type de protection. 9 Courriers malveillants...Un envoi massif de courriers électroniques non sollicités porteurs de code malveillant est actuellement constaté par le CERTA, ainsi que certains éditeurs d'antivirus. En voici les détails des variantes, à la date de rédaction de ce bulletin : Ce message se présente au destinataire après avoir usurpé le nom de l'expéditeur. Le message contient également deux pièces jointes ; un fichier image au format GIF et une archive au format ZIP. L'archive est protégée par un mot de passe qui se trouve dans le fichier image. Les sujets utilisés par ce code malveillant sont les suivants :
L'archive en pièce jointe est nommée de l'une des façon suivante :
La particularité de ce message électronique réside dans le fait qu'il protège son code malveillant dans une archive protégée, ce qui lui permet de contourner plusieurs analyses anti-virales des passerelles, tout en laissant la possibilité à la victime de décompresser l'archive et d'exécuter le code malveillant. Toutes les informations concernant les bonnes pratiques liées à la messagerie, et permettant de se protéger de ce type de menace sont disponibles dans les documents suivants : http://www.certa.ssi.gouv.fr/site/CERTA-2005-MEM-001.pdf http://www.certa.ssi.gouv.fr/site/CERTA-2000-INF-007/index.html http://www.certa.ssi.gouv.fr/site/CERTA-2000-INF-002/index.html
|
||||||||||||||||||||||||||||||||
|
|||||||||||||||||||||||||||||||||