![]() |
CERTA Centre d'Expertise Gouvernemental de |
![]() |
|
Affaire suivie par : CERTA Objet : Bulletin d'actualité
2010-44
Gestion du documentLe bulletin d'actualité est disponible dans son intégralité et au format PDF à l'adresse suivante : http://www.certa.ssi.gouv.fr/site/CERTA-2010-ACT-044.pdf Un extrait du bulletin, ne reprenant que les articles de la semaine, se trouve en HTML à l'adresse suivante : http://www.certa.ssi.gouv.fr/site/CERTA-2010-ACT-044/ 1 Alerte de la semaineCette semaine, le CERTA a publié un bulletin d'alerte (CERTA-2010-ALE-019) concernant une vulnérabilité non corrigée dans Microsoft Internet Explorer. Celle-ci permet l'exécution de code arbitraire à distance via une page web spécialement construite, en exploitant une erreur dans certaines séquences CSS où il est possible d'utiliser un objet après son déréférencement. Du code malveillant exploitant cette faille est d'ores et déjà diffusé sur l'Internet. Dans l'attente de la publication du correctif par l'éditeur, le CERTA recommande l'application des procédures de contournement provisoire détaillées dans le bulletin d'alerte CERTA-2010-ALE-019. Documentation
2 Incidents de la semaineLe CERTA a traité cette semaine plusieurs cas de défiguration pour lesquels le scénario d'attaque était systématiquement le même. L'attaquant a recherché des scripts permettant le dépôt de fichier. Lorsqu'il en trouvait, il l'utilisait pour installer une porte dérobée écrite en PHP (phpshell), cette dernière lui permettant de réaliser, parmi d'autres actions, une défiguration. En particulier, l'attaquant a utilisé FCKeditor pour le dépôt de ses fichiers. Le logiciel FCKeditor, désormais appelé CKEditor, est un éditeur de texte qui peut être utilisé pour des pages Web. Il est directement intégré dans certains gestionnaires de contenu. Il est doté d'une fonctionnalité de dépôt de fichiers qui peut être détournée par un attaquant en vue d'installer des outils d'attaque. Le CERTA recommande donc, outre le déploiement des mises à jour, de mettre en place des restrictions d'accès à tout logiciel de dépôt de fichiers. 3 Retour sur les vulnérabilités AdobeLa semaine dernière, le CERTA a publié une alerte concernant Adobe Flash Player, Adobe Reader et Acrobat (CERTA-2010-ALE-018). En effet, une vulnérabilité critique affecte ces produits et permet à une personne malintentionnée d'exécuter du code arbitraire à distance. Cette semaine, Adobe a annoncé la mise à disposition d'un correctif pour Adobe Flash Player pour Windows, Macintosh, Linux et Solaris (cf. CERTA-2010-AVI-538). Il est donc impératif de mettre à jour Adobe Flash Player à la version 10.1.102.64. Cependant, nous rappelons qu'Adobe n'a pas publié de correctif concernant les produits suivants :
De ce fait, la mise en place des actions suivantes est toujours fortement recommandée :
Documentation
4 EMET version 2Il y a quelques semaines Microsoft a publié la version 2 de son outil EMET. Pour mémoire, cet utilitaire avait fait l'objet d'un article dans le bulletin d'actualité CERTA-2009-ACT-044. Cette nouvelle version reprend le mode de fonctionnement de la précédente et se compose d'une bibliothèque de fonctions et d'un programme en ligne de commande permettant de le configurer. Chose nouvelle, il est désormais possible d'effectuer cette configuration via une interface graphique rendant plus convivial le paramétrage sur de multiples applications différentes. Nous ne détaillerons pas à nouveau les fonctionnalités déjà présentes dans la version 1 mais nous pourrons nous attarder sur celles apparues dans cette deuxième mouture :
Comme pour la première version, il conviendra de bien tester l'impact d'EMET sur une application donnée avant de le déployer en production. De plus, en fonction de la version de Microsoft Windows utilisée, les fonctionnalités proposées ne seront pas forcement effectives. Typiquement, l'activation de l'ASLR sera impossible sous Windows XP SP3.
|
![]() |
||||||||||||||||||||||||||||
|
|||||||||||||||||||||||||||||||