Microsoft a publié hier en urgence deux correctifs de sécurité hors de son calendrier habituel de mises à jour mensuelles. Le premier est destiné à corriger des problèmes dans Visual Studio tandis que le second vise à effectuer des changements en profondeur dans Internet Explorer, afin notamment de parer les attaques liées aux problèmes dans Visual Studio.
Le premier correctif, détaillé dans le bulletin MS09-035, vient corriger trois failles dans la bibliothèque de classes C++ ATL fournie avec Visual Studio et utilisée par de nombreux programmeurs. L'Active Template Library (ATL) est une librairie de classes C++, dont l'objectif est de simplifier le développement de composants objets COM (Common Object Model). Cette librairie est largement utilisée par les développeurs Visual Studio pour le développement de contrôles ActiveX. Selon Microsoft, certains développeurs pourraient avoir à recompiler leurs applications après l'application du correctif afin d'éviter tout risque. Microsoft met à leur disposition une page web pour leur permettre de déterminer si une telle recompilation est nécessaire. Adobe par exemple a déjà fait savoir que les contrôles active-X Flash et Shockwave sont concernés et qu'il publiera rapidement une mise à jour.
Le second correctif publié par Microsoft (Bulletin de sécurité MS09-034) vise à empêcher l'exploitation des composants COM ou contrôles ActiveX construits avec la version bugguée de l'ATL dans Internet Explorer. Son application est jugée critique pour l'ensemble des versions d'Internet Explorer (y compris IE 8) sous Windows XP et Windows Vista. Le principal problème résolu par ce correctif est que l'un des bugs (CVE-2009-2493) trouvés par Microsoft dans l'ATL permet à certains contrôles d'ignorer les protections à base de "kill-bits" - une façon pour IE d'empêcher l'exécution de certains contrôles ActiveX référencés comme nocifs. Il supprime aussi trois autres failles détectées dans le navigateur.
Notons pour terminer que si IE est protégé par le correctif MS09-034, ce n'est pas le cas des nombreuses applications faisant usage de contrôles ActiveX et qui sont, potentiellement, victimes des bugs trouvés dans la librairie ATL. Un long travail d'inventaire de ces contrôles devra donc être réalisé pour déterminer la liste de ceux qui devront être recompilés afin de supprimer tout risque possible.
Notons pour terminer que les découvreurs de la faille dans l'ATL, Ryan Smith (Verisign iDefense) et David Dewey (IBM ISS X-Force), interviennent tous deux cet après-midi lors de la conférence Black Hat qui s'ouvre aujourd'hui à Las Vegas. Ils devraient y détailler un peu plus leur découverte dans une présentation intituée "The Language of Trust : Exploiting Trust Relationships in Active Content", consacrée aux problèmes de sécurité liés à la multiplication des contenus interactifs sur le web. Tout un programme...
Microsoft corrige en urgence des vulnérabilités dans Visual Studio et Internet Explorer
Le 29 juillet 2009 (11:58) - par Christophe Bardy
Rubriques : Sécurité - Protection du poste de travail - Menaces informatiques Tags : microsoft - securite - internet-explorer
Pour la troisième fois cette année, Microsoft rompt avec sa tradition des correctifs mensuels pour patcher en urgence des failles dans Visual Studio et Internet Explorer. Opportunément, ces correctifs sont publiés la veille de l'ouverture de la conférence Black Hat à Las Vegas
livres blancs avec LesSourcesIT.fr
Sécuriser les terminaux mobiles des utilisateurs dans l’entreprise
Les appareils mobiles, tels que les smartphones et les tablettes tactiles, permettent à un nombre croissant d’employ…
La mise en place d’un programme de veille sécuritaire efficace au sein d’une organisation n’est pas à prendre à…
Les commentaires
- 1.Cisco stoppe les développements de sa tablette Cius
- 2.Mike Lynch, ex patron d’Autonomy, quitte HP
- 3.Formation de spécialistes du cloud : un nouveau mastère à l'Isep
- 4.Le FBI se dote discrètement d’une unité de surveillance d’Internet
- 5.Mobiles : plus de 8 smartphones sur 10 sont sous Android ou iOS, selon IDC
- 6.Le système de vote en ligne des français expatriés handicapé par un bug Java
publicité
- 1.Android domine un marché des smartphones en hausse de 45%
- 2.Le smartphone, outil de tous les débordements
- 3.Les programmes de sensibilisation à la sécurité informatique ont une vraie valeur
- 4.EMC World 2012 : EMC dévoile 42 nouveaux produits
- 5.Facebook fait son entrée en bourse dans la douleur
- 6.Messagerie de santé : l’Asip estime le Saas pas assez mature et opte pour l’Open Source
publicité
Les dossiers du MagIT
-
La sécurité se met résolument au «Big Data»…
La coopération est à la mode, en matière de sécurité. Les initiatives et les appels se… -
Tablettes, le temps des applications …
Les DSI peuvent-ils encore faire le gros dos face la multiplication des tablettes et autres terminaux… -
BPM : existe-t-il une place pour les pure-players ?…
Concentration des acteurs, mutation des modèles économiques, concentration du BPM dans les flux… -
La sécurité du Cloud, un défi aux multiples facettes …
À certains égards, le Cloud Computing, dans toutes ses variantes, n’est finalement qu’une option…
Les économies de stockage à travers une architecture unifiée
Beaucoup d’organisations ont fait le choix du stockage « unifié » à travers les systèmes Multiprotocol storage systems (MPS). Avec la croissance exponentielle du nombre de d…
Virtualisation : bénéfices, défis et solutions
Alors qu’il existe différentes voies en matière de virtualisation ce document se concentre sur 3 approches : serveurs, postes de travail et appliances. L’un des motifs de cet…
livres blancs avec LesSourcesIT.fr
Recevez les newsletters du MagIT
Sans frontière











