![]() |
CERTA Centre d'Expertise Gouvernemental de |
![]() |
|
Affaire suivie par : CERTA Objet : Bulletin d'actualité
2011-49
Gestion du documentLe bulletin d'actualité est disponible dans son intégralité et au format PDF à l'adresse suivante : http://www.certa.ssi.gouv.fr/site/CERTA-2011-ACT-049.pdf Un extrait du bulletin, ne reprenant que les articles de la semaine, se trouve en HTML à l'adresse suivante : http://www.certa.ssi.gouv.fr/site/CERTA-2011-ACT-049/ 1 Des nouvelles pratiques de fournisseurs de téléchargementsCette semaine,un message sur la liste de diffusion de développement du logiciel Nmap a annoncé que le site Web de Download.com proposait au téléchargement certaines versions des logiciels qui leur sont proposés encapsulées dans un installateur produit par ce site de téléchargement. Sous prétexte d'assurer un téléchargement « sécurisé » ou encore « plus performant », le visiteur se verra proposer l'installation de barres d'outils, ou encore le changement automatique de la page d'accueil de son navigateur Web. Ces options sont bien entendu activées par défaut, et il faudra que le visiteur soit vigilant lors de l'installation pour demander explicitement de ne pas modifier son système. Ces pratiques récentes apportent évidemment des bénéfices financiers au site qui installe une barre d'outils, par l'affichage de publicités, ou la redirection de certaines recherches vers des résultats bien définis. Le Bulletin d'Actualité CERTA-2011-ACT-021 rappelle les risques engendrés par ces barres d'outils. Depuis que cette pratique a été publiquement dénoncée par certains éditeurs de logiciels, il est maintenant proposé aux développeurs de désactiver l'encapsulation dans l'installateur de Download.com. Download.com a également indiqué que tous les logiciels à source ouverte proposés ne sont plus sujets à cette pratique. Le CERTA recommande, lors du téléchargement d'un logiciel ,soit de passer par un fournisseur qui sera soit géré par le système d'exploitation utilisé, soit de se connecter directement au site de l'éditeur. Cette dernière méthode est d'ailleurs généralement la seule permettant de vérifier la signature cryptographique de l'exécutable récupéré, lorsque celle-ci est disponible. Documentation
2 Imprimantes en réseau, un tendon d'AchilleLes annonces récentes de fabricants d'imprimantes nous rappellent que ces appareils ne sont plus des périphériques « passifs » mais des systèmes à part entière. Leurs vulnérabilités peuvent avoir un impact sur tous les systèmes d'information sur lesquels elles sont connectées.2.1 Risques signalés récemmentLes imprimantes en réseau sont des ordinateurs à part entière, avec des fonctions de serveur, pour envoyer les documents à imprimer, mais également pour configurer ces imprimantes, les mettre à jour à distance et en consulter divers éléments. Les fabricants Xerox et HP viennent de rappeler que des mots de passe doivent être positionnés et différents des mots de passe usine pour protéger le mécanisme de mise à jour du microgiciel (firmware). La même recommandation s'étend à tous les matériels (imprimantes, copieurs multifonctions, etc.) de toutes les marques dès lors que des fonctions de consultation (ex. : fichiers soumis) ou de modification existent. La protection par mot de passe est un minimum. Elle est insuffisante quand le mot de passe transite en clair sur le réseau local. La mise en place d'un tunnel chiffrant, au moins jusqu'à un équipement proche de l'imprimante est alors complémentaire. Ce tunnel protégera également les documents transmis pour impression. D'autre moyens sont complémentaires, comme l'accès à l'imprimante restreint à certains ordinateurs. 2.2 Impacts sur le SIL'impact des vulnérabilités sur les imprimantes peut être évident ou, au contraire, très indirect :
Documentation
3 Alerte du CERTA concernant une vulnérabilité dans Adobe ReaderLe 6 décembre 2011, l'éditeur Adobe a publié une alerte portant sur une vulnérabilité dans les produits Adobe Reader et Acrobat. Selon l'éditeur, il semble que cette vulnérabilité soit actuellement exploitée sur l'Internet au moyen d'un fichier PDF spécialement conçu. Afin d'offrir un rendu en trois dimensions dans des documents PDF, certains produits Adobe interprètent le format U3D. La vulnérabilité précitée est causée par une erreur dans le traitement des fichiers au format U3D. L'exploitation de cette vulnérabilité permet à une personne malveillante d'exécuter du code arbitraire à distance au moyen d'un fichier au format PDF spécialement construit. Le CERTA recommande d'appliquer les contournements provisoires décrits dans son alerte CERTA-2011-ALE-008 du 07 décembre 2011 afin de limiter l'impact lié à l'exploitation de cet vulnérabilité.Documentation
|
![]() |
||||||||||||||||||||||||||||
|
|||||||||||||||||||||||||||||||