S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information
|
 |
|
Paris, le 17 juin 2011
No CERTA-2011-ACT-024 |
Affaire suivie par :
CERTA
Objet : Bulletin d'actualité
2011-24
Tableau 1: Gestion du document
| Référence |
CERTA-2011-ACT-024 |
| Titre |
Bulletin d'actualité
2011-24 |
| Date de la première
version |
17 juin 2011 |
| Date de la dernière
version |
- |
| Source(s) |
- |
| Pièce(s) jointe(s) |
Aucune |
|
Une gestion de version détaillée se trouve
à la fin de ce document.
Un outil de détection de
vulnérabilités, spécifiquement
conçu pour WordPress, a
récemment été publié sur
l'Internet. Ses fonctionnalités permettent notamment
d'obtenir une liste de comptes utilisateur, de vérifier
la présence de mots de passe faibles et d'afficher les
vulnérabilités connues en fonction de la version
de WordPress installée. Il
est prévu, pour de futures versions de ce scanner,
d'ajouter la prise en compte des différents modules.
S'il est évident qu'un tel outil présente un
intérêt pour un administrateur de sites Web ou
pour un RSSI, il en est de même pour un attaquant. Il
faut donc s'attendre à ce que ce scanner, sous licence
GPLv3, soit utilisé à des fins malveillantes,
soit modifié afin d'exploiter automatiquement des
vulnérabilités détectées.
Il ne serait pas surprenant que d'autres outils,
conçus pour traiter d'autres gestionnaires de contenu,
soient prochainement créés, afin de prendre en
compte les spécificités et
vulnérabilités liées aux modules de
chacun.
Le CERTA rappelle, qu'outre l'installation des correctifs de
sécurité, il est envisageable de déployer
un serveur mandataire inverser (reverse
proxy), de mettre en place du filtrage ou encore de
limiter l'utilisation des modules (pour les gestionnaires de
contenu).
Microsoft a publié cette semaine un nombre
élevé de mises à jour pour ses
différents logiciels. On dénombre en effet 17
bulletins émis pour un total de 32
vulnérabilités corrigées.
Parmis ces bulletins, dix traitent de
vulnérabilités permettant une exécution de
code arbitraire à distance et 9 sont classés
comme étant critiques par l'éditeur.
Microsoft a publié, dans ces bulletins, des
mises à jour corrigeant des vulnérabilités
affectant Internet Explorer 6, 7, 8 et 9 qui sont
d'ores et déja activement exploitées.
Cette semaine, Adobe a publié cinq bulletins de
sécurité (apsb11-14 à apsb11-18)
concernant les produits :
- Adobe Reader et Acrobat ;
- Adobe Flash Player ;
- Adobe Shockwave Player ;
- Adobe Cold Fusion ;
- Adobe LifeCycle Data Services et BlazeDS.
Les vulnérabilités concernant Adobe Reader et
Acrobat, Adobe Flash Player et Adobe Shockwave Player
permettent l'exécution de code arbitraire à
distance pour les systèmes Windows, Mac et Linux. Il est
impératif d'appliquer les mises à jour dès
que possible.
4 Rappel des avis émis
Dans la période du 10 au 16 juin 2011, le CERTA a
émis les avis suivants :
-
http://www.certa.ssi.gouv.fr/site/CERTA-2011-AVI-337/index.htmlCERTA-2011-AVI-337
: Vulnérabilité dans HP OpenView Data Storage
Protector
-
http://www.certa.ssi.gouv.fr/site/CERTA-2011-AVI-338/index.htmlCERTA-2011-AVI-338
: Vulnérabilité dans Horde
-
http://www.certa.ssi.gouv.fr/site/CERTA-2011-AVI-339/index.htmlCERTA-2011-AVI-339
: Vulnérabilité dans Ruby on Rails
-
http://www.certa.ssi.gouv.fr/site/CERTA-2011-AVI-340/index.htmlCERTA-2011-AVI-340
: Multiples vulnérabilités dans Adobe
ColdFusion
-
http://www.certa.ssi.gouv.fr/site/CERTA-2011-AVI-341/index.htmlCERTA-2011-AVI-341
: Multiples vulnérabilités dans Adobe LifeCycle
Data Services, LifeCycle ES et BlazeDS
-
http://www.certa.ssi.gouv.fr/site/CERTA-2011-AVI-342/index.htmlCERTA-2011-AVI-342
: Multiples vulnérabilités dans Adobe Reader et
Acrobat
-
http://www.certa.ssi.gouv.fr/site/CERTA-2011-AVI-343/index.htmlCERTA-2011-AVI-343
: Multiples vulnérabilités dans Adobe Shockwave
Player
-
http://www.certa.ssi.gouv.fr/site/CERTA-2011-AVI-344/index.htmlCERTA-2011-AVI-344
: Vulnérabilité dans Adobe Flash Player
-
http://www.certa.ssi.gouv.fr/site/CERTA-2011-AVI-345/index.htmlCERTA-2011-AVI-345
: Vulnérabilité dans Microsoft Windows
MHTML
-
http://www.certa.ssi.gouv.fr/site/CERTA-2011-AVI-346/index.htmlCERTA-2011-AVI-346
: Vulnérabilité dans Microsoft OLE
Automation
-
http://www.certa.ssi.gouv.fr/site/CERTA-2011-AVI-347/index.htmlCERTA-2011-AVI-347
: Vulnérabilité dans NET Framework et Microsoft
Silverlight
-
http://www.certa.ssi.gouv.fr/site/CERTA-2011-AVI-348/index.htmlCERTA-2011-AVI-348
: Vulnérabilité dans Threat Management
Gateway
-
http://www.certa.ssi.gouv.fr/site/CERTA-2011-AVI-349/index.htmlCERTA-2011-AVI-349
: Vulnérabilité dans les pilotes en mode noyau
du système Microsoft Windows
-
http://www.certa.ssi.gouv.fr/site/CERTA-2011-AVI-350/index.htmlCERTA-2011-AVI-350
: Vulnérabilités dans le système de
fichiers distribués (DFS) de Microsoft
-
http://www.certa.ssi.gouv.fr/site/CERTA-2011-AVI-351/index.htmlCERTA-2011-AVI-351
: Vulnérabilité dans le client SMB de
Microsoft
-
http://www.certa.ssi.gouv.fr/site/CERTA-2011-AVI-352/index.htmlCERTA-2011-AVI-352
: Vulnérabilité dans Microsoft NET
Framework
-
http://www.certa.ssi.gouv.fr/site/CERTA-2011-AVI-353/index.htmlCERTA-2011-AVI-353
: Multiples vulnérabilités dans Microsoft
Excel
-
http://www.certa.ssi.gouv.fr/site/CERTA-2011-AVI-354/index.htmlCERTA-2011-AVI-354
: Vulnérabilité dans le composant AFD de
Microsoft
-
http://www.certa.ssi.gouv.fr/site/CERTA-2011-AVI-355/index.htmlCERTA-2011-AVI-355
: Vulnérabilité dans Hyper-V
-
http://www.certa.ssi.gouv.fr/site/CERTA-2011-AVI-356/index.htmlCERTA-2011-AVI-356
: Vulnérabilité dans le serveur SMB de
Microsoft Windows
-
http://www.certa.ssi.gouv.fr/site/CERTA-2011-AVI-357/index.htmlCERTA-2011-AVI-357
: Vulnérabilité de l'éditeur XML de
Microsoft
-
http://www.certa.ssi.gouv.fr/site/CERTA-2011-AVI-358/index.htmlCERTA-2011-AVI-358
: Vulnérabilités dans Microsoft Internet
Explorer
-
http://www.certa.ssi.gouv.fr/site/CERTA-2011-AVI-359/index.htmlCERTA-2011-AVI-359
: Vulnérabilité dans les services de
certificats Active Directory de Microsoft Windows
-
http://www.certa.ssi.gouv.fr/site/CERTA-2011-AVI-360/index.htmlCERTA-2011-AVI-360
: Vulnérabilité dans le Vector Markup Language
de Microsoft
-
http://www.certa.ssi.gouv.fr/site/CERTA-2011-AVI-361/index.htmlCERTA-2011-AVI-361
: Vulnérabilité dans Google Chrome
- 17 juin 2011
- version initiale.
CERTA
2012-01-04
|