News

Other articles

Sunday 14 March 2010
Article  Cloud security assessment scheme launched

Sunday 14 March 2010
In Brief  Human element undermines encryption

Thursday 11 March 2010
Article  Digital privacy framework steps closer?

Monday 8 March 2010
Audio Podcast  Web 2.0 and Social Networks in the Enterprise

Sunday 7 March 2010
Article  Digital Economy Bill raises privacy concerns

Wednesday 3 March 2010
Article  Cloud security threats identified by CSA

Tuesday 2 March 2010
In Brief  Vote for your CSO Interchange topics

Thursday 25 February 2010
Article  Cloud Computing : a simple question of supplier risk

Monday 22 February 2010
Article  Most dangerous coding errors outed

Monday 22 February 2010
In Brief  Microsoft IE users to get browser choice update

Friday 19 February 2010
Article  Google Buzz fail highlights privacy expectation rise

Thursday 18 February 2010
In Brief  Annual hacking challenge aims for mobiles and browsers

Wednesday 17 February 2010
Audio Podcast  The Challenges of Cross Border eID

Monday 15 February 2010
Audio Podcast  The Readiness of eID in Europe Part 2

Sunday 14 February 2010
Audio Podcast  The Readiness of eID in Europe Part 1

Faille de l'URI introduite par IE7 sous Windows XP : Microsoft va réagir

Written by Aurélien Cabezon (SecurityVibes)
Published on Friday 12 October 2007
0 comment(s) | Subnetwork France
 
Face à un nombre croissant d'applications devenues vulnérables après installation d'Internet Explorer 7 sous Windows XP et Server 2003, Microsoft prend enfin ses responsabilités et promet la publication d'une mise à jour.
La récente découverte d'une vulnérabilité affectant Adobe Reader en est une nouvelle preuve, l'installation du navigateur Internet Explorer 7 pose véritablement problème à plusieurs applications en matière de sécurité, en modifiant la façon dont les URI (Uniform Resource Identifier) sont traités sous Windows XP et Serveur 2003. Le dernier né des OS made in Microsoft, Vista, n'est pas affecté.

Si pour l'heure, aucune exploitation de la faille dite de l'URI n'est à déplorer, après avoir laissé le soin aux éditeurs tiers concernés d'assurer eux-mêmes la sécurité de leurs clients en ajoutant des mécanismes de contrôle dans leurs applications, le leader mondial du logiciel vient de se résoudre à prendre le taureau par les cornes en s'attaquant à la véritable source du problème.

Pour l'exemple, les chercheurs en sécurité informatique ont souvent mentionné une vulnérabilité due à une erreur de traitement au niveau de l'URI applicative mailto:, le problème n'est néanmoins pas spécifique à ce seul URI (news:, nntp:, http:, ...). Se faisant, une constante s'impose avec la manipulation d'URI spécialement formée contenant le caractère % et se terminant généralement par l'extension .cmd et .bat.

Selon le scénario typique, lorsqu'un utilisateur clique sur un lien URI, l'application affichant ce lien décide de la marche à suivre. Pour des protocoles sûrs comme mailto: ou http:, cela se résume juste à vérifier le préfixe et lancer ensuite la procédure d'appel à la fonction API ShellExecute() de Windows shell32 qui les prendra en charge. Avec IE6 installé, ShellExecute() passe l'URI à IE qui l'accepte et détermine en son sein sa validité, point final si elle n'est pas considérée comme telle (le navigateur est à ce point imbriqué dans le système). Avec Internet Explorer 7 installé, les choses sont un peu différentes et dans le cas d'une URI mal formée avec le caractère % rejetée par IE7, ShellExecute() tente d'arranger l'URI pour la rendre utilisable. C'est au cours de ce processus que le danger existe avec le risque d'exécution de commandes à distance. Sous Vista, pas de problème, IE7 rejette l'URI mal formée et ShellExecute() fait de même, mais cette fonction n'opère pas comme elle devrait sous Windows XP et Windows Server 2003 et nous pouvons donc la qualifier de vulnérable.

Pour pallier ce problème, Mozilla a par exemple récemment ajouté un niveau de contrôle supplémentaire en amont à son fureteur Firefox, évitant ainsi le passage d'une URI suspecte à la fonction ShellExecute(). Si Microsoft recommande aux autres éditeurs concernés de procéder de la sorte, la position du géant américain semble avoir toutefois évoluée dans le bon sens avec la reconnaissance de sa " faute ", et ce dernier de lancer les investigations et de promettre prochainement via une mise à jour, une manipulation plus stricte des URI avec la fonction ShellExecute().

L'avis de sécurité de Microsoft (943521)
http://www.microsoft.com/technet/security/advisory/943521.mspx
Our members have posted 0 comments about this article. Only members can view and submit new comments.
Related contents
Advertising
Related Questions & Answers
Companies
Most commented
Most Popular
+
 
Related companies
Microsoft
Read members opinions and rate Microsoft too !
Ratings  0
4as-soft
Read members opinions and rate 4as-soft too !
Ratings  0
F-secure
Read members opinions and rate F-secure too !
Ratings  0
Bigfix
Read members opinions and rate Bigfix too !
Ratings  0
Keross (1 fans)
Read members opinions and rate Keross too !
Ratings  0
Search
Our RSS Feeds
Subscribe to our RSS feeds for free !
Social Web