![]() |
CERTA Centre d'Expertise Gouvernemental de |
![]() |
|
Affaire suivie par : CERTA Objet : Bulletin d'actualité
2009-18
Gestion du documentLe bulletin d'actualité est disponible dans son intégralité et au format PDF à l'adresse suivante : http://www.certa.ssi.gouv.fr/site/CERTA-2009-ACT-018.pdf Un extrait du bulletin, ne reprenant que les articles de la semaine, se trouve en HTML à l'adresse suivante : http://www.certa.ssi.gouv.fr/site/CERTA-2009-ACT-018/ 1 Un outil de développement mis en ligneCette semaine, le CERTA a participé au traitement d'un incident relatif à la compromission d'un serveur Web. La mise en évidence de la compromission a débuté par la découverte d'un kit de filoutage (ou phishing). La vulnérabilité exploitée était en fait assez simple : il n'y avait aucun mot de passe pour le compte d'administration de la base de données. Le responsable du serveur avait, en effet, installé une boite à outils pour le développement Web que l'on trouve sur l'Internet. Ce kit permet d'installer, en une fois, les services Apache, MySQL, PHP et Perl. Bien que ce kit semble régulièrement mis à jour, ses auteurs indiquent qu'il n'est pas destiné à la production et qu'il n'y a aucune sécurité par défaut :
Cet incident révèle plusieurs types de problèmes :
2 Actualités Microsoft2.1 Office 2007 Service Pack 2La semaine dernière, Microsoft a publié le service pack 2 pour sa suite bureautique Office 2007. Cette mise à jour comprend l'ensemble des correctifs publics publiés jusqu'en février 2009 et de nouveaux correctifs spécifiques au service pack. Ceci inclut, en plus des mises à jour de sécurité, des mises à jour de stabilité et de performance ainsi que quelques nouvelles fonctionnalités. Pour plus d'informations, se référer à l'article KB953195 de la base de connaissances de Microsoft (cf. Documentation). 2.2 Autres nouveautésPour les abonnés Technet et MSDN, Microsoft a également publié les logiciels suivants :
Pour rappel, le service pack 2 est en fait le premier service pack de Windows Server 2008 (ce dernier correspondant à Windows Vista service pack 1). Ces mises à jour seront disponibles pour le grand public très prochainement. En ce qui concerne Windows 7, il s'agit encore d'une version de test et il n'est donc pas recommandé d'installer ce système sur une machine de production. 2.3 Documentation
3 Les antivirus et les fichiers d'archivage3.1 PrésentationLes fichiers d'archivage (.zip, .gz, .rar, .cab, etc.) ont toujours constitué un problème pour les antivirus. En effet, un code malveillant peut être contenu dans l'archive ou dans un des fichiers qu'elle contient. Pour analyser les fichiers contenus dans une archive, il est nécessaire que l'antivirus décompresse celle-ci à l'aide de préprocesseurs spécifiques à chaque mode d'archivage. Ces préprocesseurs de décompression font malheureusement l'objet de vulnérabilités. En particulier, un chercheur en sécurité informatique a trouvé des vulnérabilités dans quasiment toutes les passerelles d'antivirus permettant de contourner le mécanisme de vérification des archives. Concrètement, l'exploitation de la vulnérabilité permet à un code malveillant inclus dans une archive de traverser une passerelle d'antivirus. Les conséquences sont variables : si cette archive est ensuite manipulée par un utilisateur, il est possible qu'un antivirus sur le poste client réagisse lors de l'exécution du code malveillant. Par contre, si la protection antivirale ne repose que sur la passerelle, alors l'archive pourra être perçue comme sûre par les utilisateurs. Les éditeurs d'antivirus réagissent différemment à ces problèmes : certains sortent un correctif ainsi qu'un avis de sécurité (voir par exemple avis CERTA-2009-AVI-033), d'autres font des corrections « silencieuses » (le moteur de l'antivirus est mis à jour automatiquement) ou encore choisissent de ne pas traiter cette vulnérabilité. Le CERTA n'a pas connaissance de cas d'exploitation de ces vulnérabilités. Le chercheur ayant fait ces découvertes tient un bloc-notes (blog) dans lequel il cite les différents produits d'antivirus ainsi que les réactions des éditeurs. Il ne donne pas de détails quant aux vulnérabilités. 3.2 Documentation
4 Les procédures de mises à jour de Mozilla Firefox4.1 IntroductionLe CERTA recommande régulièrement de maîtriser les connexions sortantes de son réseau, et en particulier les procédures de mises à jour. Celles-ci sont indispensables mais doivent être faites avec précaution. Il faut donc au minimum :
Qu'en est-il par exemple des procédures de mises à jour pour le navigateur Mozilla Firefox ? 4.2 Concernant le navigateur Mozilla FirefoxLe navigateur Mozilla Firefox est relativement déployé. Or il semble que la procédure de mise à jour de ce dernier n'est pas vraiment maîtrisée par les utilisateurs. L'objet de cette section est donc de reprendre les points essentiels de mises à jour. La procédure de mise à jour automatique sous Mozilla Firefox se fait en plusieurs étapes distinctes :
4.3 Mises à jour hors connexionLe lecteur aura compris à la lecture du précédent paragraphe qu'il est donc bien possible de faire une mise à jour hors connexion des navigateurs Mozilla Firefox. Deux méthodes sont possibles :
4.4 Références
|
![]() |
||||||||||||||||||||||||||||
|
|||||||||||||||||||||||||||||||