News

Other articles

Sunday 14 March 2010
Article  Cloud security assessment scheme launched

Sunday 14 March 2010
In Brief  Human element undermines encryption

Thursday 11 March 2010
Article  Digital privacy framework steps closer?

Monday 8 March 2010
Audio Podcast  Web 2.0 and Social Networks in the Enterprise

Sunday 7 March 2010
Article  Digital Economy Bill raises privacy concerns

Wednesday 3 March 2010
Article  Cloud security threats identified by CSA

Tuesday 2 March 2010
In Brief  Vote for your CSO Interchange topics

Thursday 25 February 2010
Article  Cloud Computing : a simple question of supplier risk

Monday 22 February 2010
Article  Most dangerous coding errors outed

Monday 22 February 2010
In Brief  Microsoft IE users to get browser choice update

Friday 19 February 2010
Article  Google Buzz fail highlights privacy expectation rise

Thursday 18 February 2010
In Brief  Annual hacking challenge aims for mobiles and browsers

Wednesday 17 February 2010
Audio Podcast  The Challenges of Cross Border eID

Monday 15 February 2010
Audio Podcast  The Readiness of eID in Europe Part 2

Sunday 14 February 2010
Audio Podcast  The Readiness of eID in Europe Part 1

Microsoft, Apple : tous unis dans le correctif

Written by Jerome Saiz (SecurityVibes)
Published on Wednesday 13 February 2008
0 comment(s) | Subnetwork France
 
Apple et Microsoft publient chacun leur super-rustine du mois à vingt-quatre heures d'intervalle. Les deux éditeurs corrigent en c

Apple a été le premier a dégainer avec la mise à jour 10.5.2 pour Leopard et la mise à jour de sécurité 2008-001 pour Tiger. L'éditeur corrige notamment une série de vulnérabilités critiques qui permettaient d'exécuter un programme sur le Mac via une adresse piégée. Une telle attaque était possible dans Mail, Safari (par l'intermédiaire de Foundation) et - plus étrange - dans le Terminal. Par ailleurs, une vulnérabilité majeure est corrigée dans l'implémentation de Samba, qui permettait à un attaquant d'exécuter du code quelconque à distance.

Enfin, les Services de Répertoires souffraient d'une vulnérabilité exploitable localement et qui autorisait un utilisateur local à exécuter des programme avec les droits du système (il s'agit là de la faille dont rêve tout auteur de Cheval de Troie !). Ce sont au total une dizaine de vulnérabilités qu'Apple a ainsi comblé.

En quittant Cupertino pour Seattle, les rustines sont toujours aussi populaires. Microsoft publie pour sa part onze correctifs répartis entre Windows, Internet Explorer, IIS, Office et Active Directory. 

Les vulnérabilités les plus dangereuses concernent Windows (exécution de code via le partage WebDAV), Internet Explorer et l'intégration OLE (plusieurs méthodes d'exécution de code à la visite d'une page web piégée) ainsi que Office et les convertisseurs Works (exécution de code à l'ouverture de documents Word, Works ou Publisher corrompus).

Une étonnante vulnérabilité critique est également corrigée dans le serveur web IIS, qui permettrait l'exécution de code sur le serveur à travers des entrées non validées dans les pages ASP. Etonnante car la validation des entrées utilisateurs est généralement de la responsabilité du développeur de l'application web. On a rarement vu le serveur lui-même venir contre-carrer ses efforts ! Les utilisateurs d'ASP.NET sont a l'abri, seuls ceux persistants avec l'ASP standard sont concernés par cette faille. 

Les autres vulnérabilités égrenées par le bulletin d'alerte de Microsoft concernent essentiellement des dénis de service potentiels, notamment dans le serveur web IIS, Active Directory, et la pile TCP/IP de Windows.

Pour faire bonne mesure enfin, citons la découverte - et la correction quasi-immédiate - de vulnérabilités locales au cœur du noyau 2.6 de Linux. Elles permettaient à un utilisateur déjà authentifié sur le système d'obtenir les droits administrateur. Les version 2.6.23.16 et 2.6.24.2 du noyau corrigent ces bourdes.

Our members have posted 0 comments about this article. Only members can view and submit new comments.
Related contents
Advertising
Related Questions & Answers
Companies
Most commented
Most Popular
+
 
Related companies
Microsoft
Read members opinions and rate Microsoft too !
Ratings  0
4as-soft
Read members opinions and rate 4as-soft too !
Ratings  0
Lumension
Read members opinions and rate Lumension too !
Ratings  0
Bigfix
Read members opinions and rate Bigfix too !
Ratings  0
Qualys (3 fans)
Read members opinions and rate Qualys too !
Ratings  0
Search
Our RSS Feeds
Subscribe to our RSS feeds for free !
Social Web