Aller au contenu principal

Publié le 12 janvier 2005

UPDATE de la mise en garde: Danger lié à des lacunes de sécurité non corrigées de l’Internet Explorer - patch est disponible

12.01.2005 - L’exploitation habile de diverses lacunes de sécurité d’Internet Explorer qui sont connues permet d’enregistrer n’importe quel fichier sur un ordinateur.

UPDATE

Microsoft a entre-temps relâché un patch correctif. MELANI conseille de décharger le patch immédiatement de Windows-Update. Qui eût Auto-Update activé, il recevra le patch automatiquement. Autres renseignements peuvent être obtenus sur le site de Microsoft.



La mise en garde du 28.12.2004


Systèmes d’exploitation concernés:

Windows XP


Applications concernées:

Microsoft Internet Explorer


Effets:

L’exploitation habile de diverses lacunes de sécurité d’Internet Explorer qui sont connues (au niveau des contrôles d’ActiveX) permet d’enregistrer n’importe quel fichier sur un ordinateur. A cet effet, le pirate crée un site Internet spécialement conçu, dont le code s’exécute lors de la visite de sites sans intervention de l’utilisateur. En effet, un fichier se glisse dans le classeur de lancement automatique (autostart) et s’exécute lors de la prochaine utilisation de l’ordinateur. Si les lacunes de sécurité en question sont en partie connues depuis octobre, la possibilité d’écrire par ce biais des données sur le système est en revanche nouvelle. Il faut s’attendre à ce que des chevaux de Troie ou d’autres parasites exploitent cette vulnérabilité.


Mesures à prendre:

Nous recommandons d’adopter les mesures suivantes, en attendant la mise à disposition d’un correctif (patch):

  • installation d’un programme antivirus et mises à jour.
  • suppression des liens dus aux fichiers hta dans l’explorateur Windows, sous Outils/Options des dossiers/Types de fichiers
  • limitation au maximum de l’exécution de contrôles ActiveX dans les paramètres du navigateur.
  • contrôles attentifs des contenus d’Internet ou de la messagerie électronique.