Cyber-attaque via IE : Microsoft va livrer un patch en urgence... et urgence il y a bien 

Le 20 janvier 2010 (12:04) - par Reynald Fléchaux

Rubriques : Sécurité - Protection du poste de travail - Menaces informatiques Tags : microsoft - google - windows - chine - ie - faille - chrome - patch - ie8 - patch tuesday - dep

En réponse à l'attaque de plusieurs sociétés américaines exploitant une faille d'Internet Explorer, Microsoft va livrer très rapidement une rustine, sans attendre le prochain Patch Tuesday. Mais, déjà, la ligne de défense du premier éditeur mondial apparaît bien fragilisée, avec la révélation d'un nouvel exploit développé par les Français de Vupen.

Selon le Microsoft Security Response Center, qui gère la réponse de Redmond aux failles affectant ces technologies, l'éditeur va prochainement sortir une rustine comblant la faille de son navigateur Internet Explorer, faille exploitée par la récente attaque contre de nombreuses sociétés américaines dont Google. L'éditeur a confirmé que ce patch sortirait avant son prochain "mardi de la rustine" (Patch Tuesday), programmée pour le 9 février. La rustine concernerait toutes les versions d'Internet Explorer, selon ZDNet. Elle est actuellement en cours de tests.

Data Execution Prevention : une protection illusoire ?

Plusieurs codes exploitant cette faille circulent sur le Web. Si Microsoft soutient que les attaques n'affectent que la version 6 de son navigateur, et recommande de migrer vers la dernière mouture d'IE (la 8), des chercheurs en sécurité affirment désormais avoir développé des codes permettant de lancer des attaques similaires sur les versions 7 et 8 de l'outil. Le chercheur Dai Zovi explique notamment que la fonction DEP (Data Execution Prevention, une fonction censée bloquer certaines attaques, notamment par débordement de mémoire tampon) - le mécanisme que Microsoft met en avant comme préservant les derniers IE de cette vulnérabilité - est inactive par défaut sur de vieilles versions de Windows (Vista RTM, XP SP2 ou plus anciennes).

Pire : la société française Vupen Security affirme avoir développé un exploit permettant de prendre le contrôle d'une machine même quand la fonction DEP est activée. Si cette société basée à Montpellier réserve le code de cette attaque ciblée sur IE 8 et exploitant JavaScript à la communauté de la sécurité, le contournement de DEP constitue clairement une escalade dans la gravité de la faille mise au jour. Pas réellement une surprise pour Dai Zovi, cité par nos confrères de Computerworld. Ce dernier explique que des techniques de contournement de DEP sont dans la nature depuis plus de deux ans. Le chercheur prévoit d'ailleurs de présenter sa propre méthode en mars, lors de la RSA Conference.

Une bonne publicité pour Chrome

En somme, la ligne de défense mise en place par Microsoft semble d'ores et déjà enfoncée. Les multiples exploit, sur des versions différentes de IE et de Windows, qui fleurissent ça et là amenant par ailleurs pas mal de confusion pour les utilisateurs, qui plus esr parfois bloqué par des liens unissant des applications métiers à d'anciennes versions d'IE. Pour l'heure, malgré les techniques de contournement DE DEP, les configurations basées sur IE 8 ET Windows Vista SP1 ou versions ultérieures apparaissent toutefois comme les plus sûres.

Si elle a touché Google de plein fouet, l'attaque, attribuée aux services de renseignement chinois, pourrait bien finir par avoir un côté positif pour la firme de Mountain View. En jetant la confusion sur la sécurité d'IE, l'opération ouvre en effet un boulevard à Chrome, le navigateur de Google, dont le mode bac à sable est souvent vu par certains experts, notamment Dai Zovi, comme le nec plus ultra en matière de sécurité des navigateurs.

En complément :

- Après l'attaque Google : se passer d'Internet Explorer, plus facile à écrire qu'à faire

le mag it premium
vues 908 lectures commentaire 1 commentaire(s) recommandation notez cet article
2

Réagissez à cet article

Votre Pseudo

Commentaire

Pertinence du commentaire : 4
Par jack
Monopole et sécurité sont ils compatibles ? Un monopole s'appuie à un moment ou un autre sur la paresse des utilisateurs (qu'il provoque d'ailleurs), il rend extrêmement prévisible le contexte d'une immense majorité des PC...
En bref "small is beautiful" plus il y aura de diversité, plus les choses reposeront sur l'initiative, le choix et la responsabilité individuelle, plus il y aura de sécurité !
Une chose est sûre, c'est au milieu du troupeau qu'on est le moins en sécurité ! changeons de navigateur, changeons d'OS et que la diversité nous protège...
Noter ce commentaire
Les plus populaires
Les plus lus Les mieux notés Les plus commentés
LES BLOGS DE LA REDACTION
Valery Marchive

Indi@

L’Inde tente d’oublier l’affront du CAT

Flashback : fin novembre dernier, plus de 240 000 étudiants indiens…

Reynald Fléchaux

Jour.homme

Dégraisser le mammouth informatique de l’Etat : vers une solution à l’anglo-saxonne

Le ministère du Budget prépare sa deuxième conférence sur les déficits…

Valery Marchive

Casualtek

Lutte contre la pédopornographie : des moyens artisanaux qui tranchent avec la volonté politique affichée

La pédopornographie, sur Internet, est une réalité difficile : discuter…

LesSourcesIT
Livres blancs
juniper couv2 0310

Investissement dans le réseau en vue de recevoir un service de cloud computing évolutif, fiable et sécurisé – Une étude Forrester

Les entreprises sont de plus en plus attirées par les services informatiques. Grâce à leur investissement dans le clo...

juniper couv1 0310

Un accès distant sécurisé garantissant la protection des données et la continuité des opérations

Pour la continuité des opérations ou en cas de travail à domicile, il peut être nécessaire que les employés accèd...

Les dossiers du MagIT
Les dernières offres d'emploi

 Production executive - Chef de projet emailing H/F Paris

Au sein de notre pôle «Service Professionnel» à Paris, vous êtes rattaché au Directeur du support et production et êtes en relation permanente avec nos clients en binôme avec un Account Manager responsable de la relation client.

 Sales Manager / Responsable commercial H/F Paris

Sous la responsabilité du Directeur Commercial Europe de la Société, vous serez chargé(e) de la prospection et du recrutement de nouveaux clients hôteliers, 3*, 4* et luxe.

 Technicien Unix H/F

Vous souhaitez relever de nouveaux défis ? KELLY IT-ENGINEERING, spécialisé dans la recherche de profils dans le domaine de l'Informatique et des Arts Graphiques recherche en urgence pour un de ses...

 Ingénieur commercial H/F

Crée en 2006, notre client est une PME de 10 collaborateurs qui a pour vocation la distribution de produits et de solutions informatiques auprès d'une clientèle composée de professionnels : grosses...

 Ingénieur études Oracle H/F

Vous souhaitez relever de nouveaux défis ? KELLY IT-ENGINEERING, spécialisé dans la recherche de profils dans le domaine de l'Informatique et des Arts Graphiques recherche en urgence pour un de ses...