News

Other articles

Monday 8 March 2010
Audio Podcast  Web 2.0 and Social Networks in the Enterprise

Sunday 7 March 2010
Article  Digital Economy Bill raises privacy concerns

Wednesday 3 March 2010
Article  Cloud security threats identified by CSA

Tuesday 2 March 2010
In Brief  Vote for your CSO Interchange topics

Thursday 25 February 2010
Article  Cloud Computing : a simple question of supplier risk

Monday 22 February 2010
Article  Most dangerous coding errors outed

Monday 22 February 2010
In Brief  Microsoft IE users to get browser choice update

Friday 19 February 2010
Article  Google Buzz fail highlights privacy expectation rise

Thursday 18 February 2010
In Brief  Annual hacking challenge aims for mobiles and browsers

Wednesday 17 February 2010
Audio Podcast  The Challenges of Cross Border eID

Monday 15 February 2010
Audio Podcast  The Readiness of eID in Europe Part 2

Sunday 14 February 2010
Audio Podcast  The Readiness of eID in Europe Part 1

Thursday 11 February 2010
Article  Concern at DDoS sophistication rise

Monday 8 February 2010
Article  Voice encryption standard takes a beating

Friday 5 February 2010
Article  Military importance of cyber recognised

Confirmation d'une vulnérabilité critique dans Adobe Reader et Acrobat

Written by Aurélien Cabezon (SecurityVibes)
Published on Tuesday 9 October 2007
0 comment(s) | Subnetwork France
 
L'inventeur du format PDF a confirmé qu'une vulnérabilité critique place sous la menace d'une attaque les utilisateurs des dernières versions 8.1 et inférieures d'Adobe Reader et Acrobat sous Windows XP, avec Internet Explorer 7 installé. Les utilisateurs de Vista ne sont par contre pas concernés.
Depuis près de trois semaines, nombreux sont les experts en sécurité informatique à être sur le qui-vive, dans l'attente de la confirmation d'une vulnérabilité découverte par Petko D. Petkov et affectant notamment le lecteur PDF Adobe Reader, très répandu en milieu professionnel. Andrew Storms de nCircle Network, a par exemple déclaré que les quelques éléments d'information qu'il avait en sa disposition l'inquiétaient au plus haut point car la faille supposée n'intéressait pas, comme cela a pu être cas par le passé, une version spécifique d'Adobe Reader, et était due à un problème architectural inhérent à la façon dont les fichiers PDF sont lus. Des craintes plus ou moins avérées avec la récente publication d'un bulletin d'alerte émis par Adobe.

faille acrobat Cette faille est donc devenue une certitude et selon l'éditeur américain, elle affecte Adobe Reader, Adobe Acrobat Standard, Profesional et Elements dans leurs versions 8.1 et inférieures ainsi que Adobe Reader 3D. Adobe ne propose pour l'heure aucun correctif mais assure qu'une mise à jour pour les produits concernés sera disponible d'ici à la fin du mois d'octobre. En attendant et même si aucun exploit n'est encore remonté à la surface, un palliatif est proposé et consiste à désactiver le protocole mailto directement via les options des applications inscrites dans la base de registre Windows et plus exactement Windows XP.

En effet, la vulnérabilité a été rapportée dans les produits précédemment cités et ce sous Windows XP avec de surcroît le navigateur Internet Explorer 7 installé, ce qui constitue un peu la norme actuelle. Elle résulte d'une erreur présente au niveau du traitement d'arguments envoyés par l'intermédiaire de certains protocoles URI à l'instar de mailto. Petkov a ainsi indiqué qu'un attaquant distant peut prendre le contrôle d'un système vulnérable en incitant l'utilisateur pris pour cible à ouvrir un document PDF spécialement conçu, depuis ou à travers une page Web piégée.

Evidemment, le fait que l'exploitation de ladite vulnérabilité que l'on pourrait qualifier de type URI, nécessite la présence d'Internet Explorer 7, amène inévitablement à se poser des questions sur la responsabilité de Microsoft dans cette affaire, qui a connu des précédents similaires avec Firefox par exemple, ou encore Skype. L'installation de la dernière mouture du navigateur Web phare de Redmond sous XP implique des changements dans la manipulation de certains URI par le système et ces changements posent apparemment des problèmes à plusieurs applications en les rendant potentiellement vulnérables. Microsoft semble toutefois considérer pour l'instant que c'est aux applications tierces à s'adapter à cet environnement légèrement remanié.

Our members have posted 0 comments about this article. Only members can view and submit new comments.
Related contents
Advertising
Related Questions & Answers
Companies
Most commented
Most Popular
+
 
Related companies
Microsoft
Read members opinions and rate Microsoft too !
Ratings  0
4as-soft
Read members opinions and rate 4as-soft too !
Ratings  0
F-secure
Read members opinions and rate F-secure too !
Ratings  0
Bigfix
Read members opinions and rate Bigfix too !
Ratings  0
Keross (1 fans)
Read members opinions and rate Keross too !
Ratings  0
Search
Our RSS Feeds
Subscribe to our RSS feeds for free !
Social Web