![]() |
CERTA Centre d'Expertise Gouvernemental de |
![]() |
|
Affaire suivie par : CERTA Objet : Bulletin d'actualité
2008-29
Gestion du documentLe bulletin d'actualité est disponible dans son intégralité et au format PDF à l'adresse suivante : http://www.certa.ssi.gouv.fr/site/CERTA-2008-ACT-029.pdf Un extrait du bulletin, ne reprenant que les articles de la semaine, se trouve en HTML à l'adresse suivante : http://www.certa.ssi.gouv.fr/site/CERTA-2008-ACT-029/ 1 Retour sur les incidents traités cette semaineRécupération d'identifiants de connexion par ingénierie socialeLe bulletin d'actualité de la semaine dernière en parlait déjà, le CERTA a été informé de nombreux cas de tentatives de récupération d'identifiants de connexion suite à l'envoi de messages électroniques. Ces derniers sont rédigés en français de qualité variable et usurpent généralement, plus ou moins habilement, la signature des administrateurs du réseau. Les victimes sont invitées à envoyer leurs identifiants de compte webmail soit en réponse au message, soit sur un site web externe. Jusqu'à présent, les personnes ayant reçu ces messages sont des utilisateurs de webmail construit à partir du logiciel Horde3. Les comptes ainsi obtenus frauduleusement sont ensuite réutilisés pour émettre du pourriel. L'un des cas signalés a attiré notre attention : les victimes étaient dirigées vers un site Web effectuant un typosquatting sur leur domaine d'origine (les attaquants utilisaient un nom de domaine identique à celui de leurs victimes, à l'exception de deux lettres interverties). Il s'agit du premier cas d'attaque de ce type (très proche du filoutage) s'appuyant sur du typosquatting et signalé au CERTA. 2 Correctifs Mozilla FirefoxLe CERTA a émis cette semaine l'avis CERTA-2008-AVI-368 mentionnant la publication de correctifs pour le navigateur Mozilla Firefox. La version 3.0.1 corrige trois vulnérabilités importantes :
Plusieurs remarques découlent de ces vulnérabilités :
3 Exploitation de la vulnérabilité du contrôle ActiveX de Access Snapshot ViewerLe bulletin de Microsoft #955179 concernant une vulnérabilité du contrôle ActiveX de Access Snapshot Viewer, qui a fait l'objet de l'alerte CERTA-2008-ALE-009, décrivait des cas d'exploitation isolés. Depuis, l'exploitation a été plus fréquemment observées, notamment par Symantec. Il semblerait que cette vulnérabilité soit maintenant exploitée avec le kit d'exploitation Neosploit. L'éditeur décrit que deux attaques ont été observées, la première vise des systèmes en anglais et la deuxième en chinois. L'exploitation se fait sur des versions linguistiques particulières seulement car elle consiste à télécharger un fichier exécutable dans un répertoire spécifique de l'ordinateur. Ainsi, dans le cas d'un système anglais, le téléchargement de l'exécutable se fait dans le répertoire suivant : Documents and Settings\All Users\Start Menu\Programs\Startup Ceci provoque l'exécution automatique du fichier téléchargé au prochain redémarrage de Windows. Le site exploitant la vulnérabilité du contrôle ActiveX de Access Snapshot Viewer contient également un iFRAME vers un autre site utilisant Neosploit. Ainsi, Symantec signale qu'au moins quatre autres vulnérabilités seraient exploitées, notamment :
Ces quatre vulnérabilités sont corrigées. On remarque toutefois la présence forte de vulnérabilités dans les contrôles ActiveX. Le CERTA rappelle qu'il est vivement recommandé de désactiver l'utilisation des ActiveX, ou au minimum de demander une confirmation avant chaque exécution. Pour rappel, il existe un contournement permettant de désactiver le contrôle ActiveX de Access Snapshot Viewer, décrit dans l'alerte CERTA-2008-ALE-009. Les administrateurs peuvent également filtrer certaines chaînes de caractères au niveau des serveurs mandataires inverses (cf. CERTA-2008-ACT-028). 3.1 Documentation
4 Nouvelle note d'information du CERTACette semaine a été publiée sur le site Internet du CERTA une nouvelle note d'information. La note d'information CERTA-2008-INF-001 fait le point sur la balise HTML, iFRAME. Il y est rappelé le principe de fonctionnement de cette balise ainsi que les risques associés aux détournements de fonctionnalité par des personnes malintentionnées. En effet, la balise iFRAME permet l'insertion dans une page d'un cadre contenant une page hébergée sur une autre source. Des personnes malintentionnées exploitent cette fonctionnalité afin de compromettre des ordinateurs d'internautes. Le schéma de compromission est souvent le même :
La note d'information fournit également un ensemble de recommandations et de bonnes pratiques afin de limiter les risques et impacts de ces balises. Ces recommandations sont faites pour tous les niveaux d'utilisation d'un site web :
Documentation
5 BlueCoat et vulnérabilité DNSLe CERTA a publié de multiples avis sur la faille protocolaire touchant les DNS : CERTA-2008-AVI-353, CERTA-2008-AVI-358, CERTA-2008-AVI-359, CERTA-2008-AVI-360. Or , cette faille touche également les équipements de la marque BlueCoat. Les produits affectés sont :
L'éditeur a publié par ailleurs un bulletin de sécurité précisant que la vulnérabilité serait corrigée dans les prochaines versions de ses systèmes d'exploitation embarqués. Cependant, pour l'instant, ces produits restent vulnérables et il n'est proposé à l'utilisateur par BlueCoat qu'un contournement provisoire. Recommandations :Dans l'attente de la publication des correctifs, il convient d'appliquer les mesures présentées dans le bulletin de sécurité : http://www.bluecoat.com/support/security-advisories/dns_cache_poisoning. En l'espèce, il faudra configurer ces équipements pour qu'ils n'interrogent que des serveurs DNS « fiables » comme, par exemple, un autre serveur DNS non-vulnérable du réseau local. Remarque : Si les éditeurs et distributeurs Linux ont proposé des correctifs, les systèmes embarqués (appliances) ne sont pas forcément corrigés. 6 Poppler, Xpdf et produits dérivésPoppler est une bibliothèque de fonctions sous licence libre (GPL v2) utilisée pour manipuler des fichiers PDF. Cette bibliothèque est portable et disponible pour les principales plates-formes : GNU/Linux, *BSD, Unix et Windows. Elle est en fait basée sur le code d'une autre application : Xpdf. La vocation de Poppler est de proposer une bibliothèque unifiée sur laquelle d'autres projets vont s'appuyer pour manipuler des fichiers au format PDF. Cependant, en l'état, Poppler n'est pas le passage obligé pour développer un analyseur de PDF et nombre de projets, bien que basés sur Xpdf ou Poppler, font encore leur propre maintien de versions spécifiques insérées « en dur » dans leur propre code. Ainsi, généralement, quand une vulnérabilité est identifiée dans Xpdf, on la retrouve également dans Poppler mais également dans un certain nombre d'autres applications comme le serveur d'impression CUPS par exemple. Dès lors, plutôt que d'avoir une seule mise à jour pour une bibliothèque (Poppler), on devra donc appliquer des correctifs spécifiques pour chaque application de ce type. Ici, le problème peut être que la même vulnérabilité qui a été corrigée dans Xpdf ou Poppler, ne le sera peut-être pas forcement dans d'autres applications. Le cas de Poppler et Xpdf est assez classique. Cette pratique de développement qui consiste à insérer une copie d'un code existant dans un autre projet plutôt que d'utiliser une bibliothèque unifiée peut avoir des conséquences désastreuses en termes de politique de maintenance (problème de coût) mais également en termes de sécurité et d'application de correctif. 7 Prolongation du support pour Microsoft XPFin juin, Microsoft publiait sur son site Internet une lettre de son vice-président, Bill Veghte, annonçant la prolongation du support et de la vente de Windows XP. Depuis le 30 juin 2008, il est impossible pour les revendeurs d'acheter des versions seules de Windows XP (les revendeurs pouvant néanmoins finir d'écouler leurs stocks). En revanche, afin de faire face à l'émergence du marché des ordinateurs ultra-portables à bas coûts (comme le EEE PC d'Asus, les Wind U100 de MSI, l'Aspire One d'Acer, etc.), Microsoft a décidé de fournir des versions OEM jusqu'au 31 janvier 2009. Malgré cette fin de vie commerciale annoncée à court terme, le support de Microsoft continuera de proposer des mises à jours (et en particulier des mises à jour de sécurité) jusqu'en avril 2014, soit 13 ans après le lancement du premier Windows XP. Documentation
|
![]() |
||||||||||||||||||||||||||||
|
|||||||||||||||||||||||||||||||