S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information

République Française Paris, le 14 août 2009
No CERTA-2009-ACT-033

Affaire suivie par :

CERTA

Objet : Bulletin d'actualité 2009-33


Conditions d'utilisation de ce document : http://www.certa.ssi.gouv.fr/certa/apropos.html
Dernière version de ce document : http://www.certa.ssi.gouv.fr/site/CERTA-2009-ACT-033

Gestion du document

Le bulletin d'actualité est disponible dans son intégralité et au format PDF à l'adresse suivante :

http://www.certa.ssi.gouv.fr/site/CERTA-2009-ACT-033.pdf

Un extrait du bulletin, ne reprenant que les articles de la semaine, se trouve en HTML à l'adresse suivante :

http://www.certa.ssi.gouv.fr/site/CERTA-2009-ACT-033/

1 Élevation de privilège dans le noyau Linux

Une vulnérabilité a été récemment rendue publique. Elle concerne un déréférencement de pointeur NULL à la création de sockets pour quelques protocoles (PF_BLUETOOTH, PF_ISDN, PF_APPLETALK, PF_IRDA, PF_INET6 avec IPPROTO_SCTP, PF_PPOX, PF_IUCV, ...). Les opérations non disponibles ne sont pas correctement gérées, en particulier par la fonction sock_sendpage.

La plupart des noyaux Linux actuels sont concernés par cette vulnérabilité (branche 2.4 y compris 2.4.37.4 et branche 2.6 y compris 2.6.30.4).

Le CERTA a publié à ce sujet l'avis CERTA-2009-AVI-337. Des correctifs pour chaque distribution devraient apparaître dans les prochains jours.

4.5 Documentation

2 Les bulletins mensuels de Microsoft

Cette semaine, Microsoft a publié ses bulletins mensuels de sécurité. Le CERTA revient sur ces différents bulletins :

Le CERTA rappelle l'impérative nécessité d'appliquer au plus vite ces correctifs afin de protéger son système d'information.

Documentation

3 Administrer Adobe Flash sur un poste Windows

3.1 Introduction

Le CERTA a publié dans le courant du mois de juillet l'alerte CERTA-2009-ALE-013 concernant Adobe Shockwave Flash. D'autres vulnérabilités avaient fait l'objet en mars 2009 de l'avis CERTA-2009-AVI-076.

Le CERTA a traité cette semaine un incident relatif à une compromission associée à l'exploitation de l'une de ces vulnérabilités. Des codes circulent actuellement, insérés dans des pages Web de sites Internet ou dans des documents au format PDF.

Le CERTA revient donc dans les sections suivantes sur quelques pratiques associées avec cette application.

3.2 Quelques précisions utiles

Adobe Flash Player se présente sous la forme d'un module (ou plugin) pour navigateur Internet. Il permet d'interpréter des contenus de type vidéo ou animation aux formats SWF (Shockwave Flash) ou FLV (Flash Video).

L'installation n'est cependant pas unique sur chaque machine. Elle peut être effectuée sous une forme ActiveX par exemple pour Internet Explorer et comme module additionnel dans un autre navigateur (Mozilla Firefox, Safari, etc.). Une machine peut donc avoir plusieurs installations distinctes d'Adobe Flash, avec des configurations et des niveaux de mises à jour propres.

Pour connaître les versions actuellement utilisées, il existe deux méthodes :

Pour conclure cette section, le CERTA tient également à rappeler que les lecteurs Adobe Flash installés sur une machine ne sont pas configurables de manière simple. La seule méthode proposée par Adobe se fait en mode connecté, en se rendant avec un navigateur sur une page donnée du site Internet d'Adobe. C'est à partir de celle-ci qu'une interface de configuration est possible.

La page d'accueil se trouve à l'adresse :

http://www.macromedia.com/support/documentation/fr/flashplayer/help/settings_manager.html

Le CERTA avait longuement abordé la problématique des fichiers de session propres à Adobe, aussi appelés Local Shared Objects ou LSO dans le bulletin d'actualité CERTA-2008-ACT-034. Les paramètres de configuration se trouvent dans un fichier au même format, settings.sol et peuvent être modifiés localement avec un éditeur adapté.

Enfin, toutes les mesures citées ci-dessous s'appliquent au lecteur Adobe Flash mais restent valables pour le lecteur Adobe Shockwave.

3.3 Procédures de mises à jour

3.3.1 En ligne

Il faut utiliser l'une des pages de l'interface de configuration en ligne Adobe :

http://www.macromedia.com/support/documentation/fr/flashplayer/help/settings_manager05.html

Il est possible de préciser dans cette interface :

Le CERTA recommande vivement de ne pas se reposer sur le fonctionnement de mise à jour automatique du lecteur Adobe Flash Player. En cas de vulnérabilité critique, une mise à jour manuelle s'impose.

3.3.2 Hors-ligne

Il faut pour cela télécharger préalablement la nouvelle version du lecteur Adobe Flash sur le site officiel. L'installation peut se faire sur un poste déconnecté. La nouvelle version se charge de désinstaller l'ancienne. Il est néanmoins conseillé de vérifier après cette opération par les procédures précédentes que le changement est effectif.

3.4 Procédures de désinstallation

Les accès hors-ligne présentés dans la section précédente pour déterminer la version du module Adobe Flash installé permettent, au mieux, selon les navigateurs, de désactiver le module. Il n'est pas possible, via la configuration du navigateur, de désinstaller complètement l'application.

Pour le système d'exploitation Microsoft Windows, il est possible :