| S . G . D . S . N Agence nationale de la sécurité des systèmes d'information |
![]() |
Paris, le 01 juin 2007 No CERTA-2007-ACT-022 |
Affaire suivie par :
CERTA
Objet : Bulletin d'actualité
2007-22
| Conditions d'utilisation de ce document : | http://www.certa.ssi.gouv.fr/certa/apropos.html |
| Dernière version de ce document : | http://www.certa.ssi.gouv.fr/site/CERTA-2007-ACT-022 |
Une gestion de version détaillée se trouve à la fin de ce document.
Le bulletin d'actualité est disponible dans son intégralité et au format PDF à l'adresse suivante :
http://www.certa.ssi.gouv.fr/site/CERTA-2007-ACT-022.pdf
Un extrait du bulletin, ne reprenant que les articles de la semaine, se trouve en HTML à l'adresse suivante :
http://www.certa.ssi.gouv.fr/site/CERTA-2007-ACT-022/
Des vulnérabilités affectant les versions 1.6.5 et 1.8.0 de Dokeos ont récemment été rendues publiques. L'une de ces vulnérabilités est activement exploitée, comme nous l'avons mentionné dans le bulletin d'actualité CERTA-2007-ACT-021.
Les éditeurs de Dokeos n'envisagent pas de publier un correctif pour la version 1.6.5. En effet, la branche 1.6.x devrait, faute de moyens, ne plus être maintenue (hormis sur demande contractuelle). En revanche, une version 1.8.1, corrigeant la faille exploitée, est prévue pour la mi-juin 2007. Toutefois, les éditeurs de Dokeos ont mis à disposition du CERTA un correctif temporaire pour la version 1.8.0 permettant d'empêcher les récentes attaques. Ce correctif peut être obtenu sur demande auprès du CERTA. Il s'agit d'un correctif temporaire car toutes les vulnérabilités n'ont pas encore été identifiées.
Nous recommandons aux utilisateurs de Dokeos 1.6.x de migrer vers la branche 1.8.x (cette dernière nécessite l'utilisation de PHP 5), d'entrer en contact avec leur responsable de sécurité pour l'obtention du correctif temporaire et de suivre la sortie d'un correctif définitif.
Les bonnes pratiques du génie logiciel comprennent, entre autres, la vérification des valeurs des paramètres d'entrées dans une fonction ou dans une procédure. Cette règle est trop souvent oubliée. L'absence de la vérification et de la validation crée des faiblesses dans les programmes, exploitées par les agresseurs des systèmes d'information. Le CERTA traite des incidents qui résultent de cette exploitation délictueuse. A valeur d'illustration, les derniers bulletins d'actualité traitent :
Cette liste n'est hélas pas close. L'utilisation
d'une redirection par un servlet doit respecter les
bonnes pratiques de développement. C'est
particulièrement vrai lorsque la page vers laquelle
l'internaute sera redirigée ou lorsque le cadre (frame) qui sera chargé figure en
argument dans l'URL. Sur le navigateur de l'internaute, la
barre d'adresse contient :
http://www.site-imparfait.fr/chemin/redirect.jsp?page=la-page-a-charger.html
Si le contenu de la variable page n'est pas
vérifié, alors cette variable peut être
détournée. Des actions de filoutage (phishing) peuvent utiliser le site pour diriger
l'internaute victime vers un site frauduleux. Comme pour les
vulnérabilitées déjà
mentionnées dans son bulletin d'actualité, le
CERTA recommande plusieurs niveaux de filtrage et de
vérification des valeurs entrées :
http://www.certa.ssi.gouv.fr/site/CERTA-2007-INF-002/
http://www.certa.ssi.gouv.fr/site/CERTA-2002-INF-001/
http://www.certa.ssi.gouv.fr/site/CERTA-2004-INF-001/
Les nombreuses vulnérabilités touchant Microsoft Office incitent les personnes à utiliser des formats plus sûrs tels que RTF (Rich Text Format). Toutefois ce format, lisible par de nombreux éditeurs de texte, est utilisé depuis peu comme conteneur de certains virus. Ces virus utilisent une propriété permettant à chacun d'insérer des objets dans les documents RTF ; dans ce cas précis, l'objet est un fichier exécutable.
L'infection sous Microsoft Word se fait de la manière suivante :
Cette technique n'utilise aucune faille de Microsoft Word mais seulement un peu d'ingénierie sociale. Il est à noter que le fait de double-cliquer sur l'objet contenu dans le document RTF ouvert provoque un avertissement sous Microsoft Windows qui demande une confirmation.
A la date de rédaction de ce bulletin, trois variantes de ce virus ont été clairement identifiées. L'utilisation de fichiers au format RTF n'est évidemment pas à proscrire, toutefois le CERTA rappelle à chacun la nécessité d'être très vigilant vis-à-vis de tout type de fichier qui n'est pas d'une provenance sûre, quelque soit son format.
Microsoft Windows identifie dans les journaux les événements par leurs identifiants. Parmi ceux intéressants et nouveaux, il y a l'identifiant 4907. Il notifie tout changement de SACL d'un objet, par l'administrateur ou un programme. L'objet peut aussi bien être une clé de registre, qu'un fichier ou un répertoire. Le SACL (pour System Access Control List) sert à Windows pour définir quels utilisateurs ou groupes d'utilisateurs peuvent surveiller (« auditer») l'objet.
En prenant un exemple, voici à quoi ressemble un tel événement :
Sujet:
ID de sécurité: SYSTEM
Nom du compte: TEST$
Domaine du compte: WORKGROUP
ID d'ouverture de session: 0x3e7
Objet:
Serveur de l'objet: Security
Type d'objet: File
Nom de l'objet: C:\Program Files\Windows Defender\MpSoftEx.dll
ID du handle: 0x1d4
Informations sur le processus:
ID du processus: 0x6e0
Nom du processus: C:\Windows\servicing\TrustedInstaller.exe
Paramètres d'audit:
Descripteur de sécurité d'origine:
Nouveau descripteur de sécurité: S:ARAI(AU;SAFA;DCLCRPCRSDWDWO;;;WD)
Cela indique notamment :
Le dernier champ, correspondant au Descripteur de sécurité est une chaîne de caractères particulière, dont l'interprétation est expliquée à l'adresse :
http://www.washington.edu/computing/support/windows/UWdomains/SDDL.htmlOn peut constater dans l'exemple que cette chaîne a été créée, et ne contenait aucune valeur à l'origine.
Suivre ces événements permet donc de vérifier rapidement si les caractéristiques de surveillance des objets ont été modifiées, ainsi que de déterminer quels changements ont été effectués.
Certains jeux en ligne populaires, comme actuellement World of Warcraft font l'objet de convoitise de la part de codes malveillants. En effet, plusieurs vers et chevaux de Troie ont été observés de part le monde, et notamment en France, avec pour principal objectif de dérober les identifiants de connexion de ces jeux.
Il est alors légitime de se demander pourquoi un tel « attrait » envers ceux-ci plutôt que d'autres. En voici quelques raisons :
La plus grande difficulté est ici de sensibiliser les utilisateurs aux motivations précédemment citées. Ceux-ci doivent prendre les précautions adaptées pour se connecter depuis une machine et un réseau de confiance (pas une borne publique ou partagée par exemple). Ils doivent également se limiter à fournir l'information explicitement et strictement nécessaire à l'inscription. Les administrateurs doivent, eux, vérifier que la politique de sécurité est bien adaptée, et que l'usage de tels divertissements n'en soit pas un contournement.
Le CERTA a publié dans le précédent bulletin d'actualité CERTA-2007-ACT-021 les détails d'une vulnérabilité concernant l'accès illégitime à des fichiers par le biais de code Javascript et du protocole resource://. Cette dernière devait être corrigée dans la version 2.0.0.4 du navigateur. Cependant, les modifications publiées le 30 mai pour cette version ne font pas état de telles corrections. Les tests effectués semblent également indiqués que la vulnérabilité existe toujours. Dans ces conditions, le CERTA rappelle qu'il est vivement recommandé de désactiver Javascript par défaut, et de ne l'employer que sur certains sites de confiance, quand cela s'avère nécessaire.
Si des passerelles filtrant le contenu sont utilisées, il faut également vérifier que des adresses de type resource:// soient correctement filtrées.
http://www.certa.ssi.gouv.fr/site/CERTA-2007-ACT-020/
http://en-us.www.mozilla.com/en-US/firefox/2.0.0.4/releasenotes/
http://www.mozilla.org/security/announce/
http://www.certa.ssi.gouv.fr/site/CERTA-2007-AVI-245/
Une vulnérabilité existe actuellement sous Firefox : elle concerne la mise à jour des extensions qui ne sont pas hébergées sur le site https://addons.mozilla.org.
Ces extensions incluent la liste suivante :
La mise à jour de ces extensions se fait sans authentification du serveur. Il est donc possible, par une attaque de type « empoisonnement de DNS » ou « homme-au-milieu » de pretexter une mise à jour pour charger un code malveillant et d'exécuter du code arbitraire sur la machine à l'ouverture du navigateur.
Le problème vient donc à la fois :
Dans l'attente de correctifs, de la part de Firefox et des développeurs de ses extensions, le CERTA recommande de :
Plus techniquement, voici les détails de cette vulnérabilité : le fichier Manifest associé à l'extension définit les sites pour les mises à jour. Le gestionnaire de mise à jour de Firefox inspecte alors régulièrement ce fichier pour déterminer si de nouvelles versions sont disponibles. Le lien des mises à jour, qui peut aussi être joint à un fichier update.rdf se caractérise par le mot-clé updateURL.
Voici un exemple fourni sur le site de Mozilla :
<_em:updateURL>http://www.XXX/update.cgi?id=%ID%&version=%VER%</em:updateURL> <_em:updateURL>http://www.XXX/extension/windows.rdf</em:updateURL>
Il faut cependant noter que la branche 1.5.0.X, en fin de maintenance, n'offre aucun accès simple à la gestion des mises à jour, exceptée le choix pour « les modules installés et les thèmes », sans distinction.
Mozilla a annoncé dans un article récent daté du 30 mai 2007 avoir l'intention, dans la version 3 du navigateur Firefox, d'empêcher les développeurs de modules d'utiliser des canaux non sécurisés et d'améliorer l'écriture de ces derniers. Ceci est encore en phase de discussion.
http://developer.mozilla.org/devnews/index.php/2007/05/30/add-on-updates/
http://developer.mozilla.org/en/docs/Install_Manifests#updateURL
Dans son dernier système d'exploitation Windows Vista, Microsoft propose une interface locale à la machine pour procéder aux mises à jour des différents produits Microsoft installés. Ainsi, si Microsoft Office 2007 est présent sur la machine, cette interface proposera les mises à jour pour le système d'exploitation mais également pour la suite Office. Cependant, ceci ne fonctionne qu'avec la dernière version Office 2007. Il n'en va pas de même pour Office XP par exemple. Avec cette version, Windows Update ne prendra pas en charge par défaut les mises à jour. De plus en se rendant sur le site http://update.microsoft.com, l'utilisateur sera redirigé vers l'interface locale l'empêchant de consulter ce site. Il convient dans ce cas de figure :
Durant la période du 25 au 31 mai 2007, le CERTA a émis les avis suivants :
Pendant la même période, les avis suivants ont été mis à jour :
(ajout des références aux bulletins de sécurité Gentoo, Mandrivo, SuSE)
(ajout de la référence CVE et des références aux bulletins de sécurité Gentoo, RedHat)
(ajout de la référence au bulletin de sécurité SuSE)
(ajout des références aux bulletins de sécurité HP, Gentoo, Debian, Mandriva, Red Hat, Ubuntu, SuSE)
(ajout des réfrences aux bulletins de sécurité Gentoo, SuSE, Mandriva, Red Hat)
(ajout de la référence au bulletin de sécurité SuSE)
(ajout des références aux bulletins de sécurité Gentoo, Ubuntu)