securite informatique

Un 0-day pour Internet Explorer dans la nature…

Publié le 19 Aout 2005 - Olivier Devaux pour Vulnerabilite.com  


 Un bout de code permettant d’exploiter une vulnérabilité récemment découverte vient d’être diffusé sur la toile. La faille localisée dans la DLL msdds.dll, qui affecte le butineur de Microsoft, n’épargne pas les utilisateurs de Microsoft Windows XP SP2 et permettrait l’exécution de code arbitraire à distance. 
Olivier Devaux

Inconscience, provocation, ou goût pour le full-disclosure ? Les motivations des individus qui laissent filer dans la nature de tels programmes restent obscures, mais une chose est certaine, la sécurité des internautes est une nouvelle fois remise en question.

L’exploitation de cette nouvelle faille serait simple et consiste à créer une page HTML piégée puis forcer un internaute à la visualiser avec Internet Explorer. Le programme, développé en perl et diffusé sur la toile, assiste le pirate dans cette tache. Le « payload » de l’exploit permettrait l’exécution de code arbitraire sur la machine de la victime, ouvrant ainsi les portes à toutes les dérives.

La vulnérabilité est localisée dans la librairie Microsoft DDS (msdds.dll, Microsoft DDS Librairy Shape Control). Cette DLL est présente après l'installation de Microsoft Office et Microsoft Visual Studio, mais n'est cependant pas installée par défaut avec Windows. Les versions les plus récentes de Windows XP SP2 et Internet Explorer sont vulnérables.

Microsoft a pubié un alerte proposant plusieurs « workaround » allant du changement du niveau de sécurité des zone Internet et Intranet a élevé ou tout simplement de désactiver l'exécution de l'objet COM Msdds.dll depuis Internet Explorer.




Devenir membre gratuitement
Notez cet article!

La note des lecteurs: 4.5/5

 
Les livres à ne pas manquer
 
 
Internet Explorer 6
Par Collectif (ENI Editions)
 
Microsoft Internet Explorer 6
Par Mark Torben Rudolph (Micro...
Business Place
© 2000-2006 Vulnerabilite.com - Le portail des professionnels de la sécurité informatique
Edité par la société  ISECURELABS | Notice légale | Contact | Sitemap
Liens Promo : Disque dur - optimisation windows xp - Astuces Vista - Meilleurs prix