Février, l’actualité en bref Jerome Saiz le 23 février 2007 à 17h51, dans la rubrique Menaces Commentaires fermés sur Février, l’actualité en bref bilanciscoexcelfevriergoogleinternetword Internet attaqué, Word et Excel sérieusement troués, Internet Explorer 7 faillible, de nombreux produits Cisco vulnérables, et une faille majeure dans Google Desktop : retour sur l’actualité sécurité du mois de février. Début de mois agité pour Internet, qui était soumis dès le 6 février à une attaque de grande envergure. Trois des treize serveurs racine d’Internet, le Saint des Saint, étaient noyés sous un flot massif de requêtes, selon la bonne vieille technique du déni de service (DDoS). Selon l’ICANN, qui gère une partie des serveurs, l’assaut était le plus puissant connu depuis 2002.Les trois serveurs attaqués, bien que très perturbés, ne sont toutefois pas tombés. Depuis la grande attaque de 2002 des mesures de protection sérieuses, à la fois techniques, matérielles et organisationnelles, sont venues renforcer ces serveurs essentiels au fonctionnement d’Internet.Si l’objectif de l’attaque demeure inconnu (en tout cas aucun des responsables de ces serveur n’a révélé d’information à ce sujet), son origine, en revanche, semble avoir été identifiée en Corée du Sud.Un cran sous Internet, il y a la myriade de réseaux locaux, qui bien souvent s’appuient sur les produits du fabricant Cisco. Et là aussi, le mois a été riche en incidents. Les pare-feux PIX et les boîtiers ASA de Cisco sont vulnérables à une série d’attaques à distances qui permettraient de faire crasher les équipements. L’attaque vise ici le Firewall Services Module (FWSM).Du côté de la voix sur IP, ce sont les téléphones Cisco qui permettent à n’importe qui de devenir administrateur via notamment des mots de passe par défaut.Sur le réseau lui-même, la faille la plus embarrassante concerne le Cisco’s Secure Services Client (un client 802.1x utilisé pour l’authentification sur les réseaux, notamment dans le cadre de l’initiative NAC du fabricant). Dans tous les cas, des correctifs sont disponibles auprès de Cisco.Sur le poste de travail enfin, les choses sont aussi particulièrement chargées. La suite Office de Microsoft a été victime d’une série de vulnérabilités majeures, notamment sur Word et Excel. Certaines de ces vulnérabilités ne sont pas encore corrigées.Internet Explorer, dans ses versions 6 et 7, souffre lui aussi d’une série de vulnérabilités dont certaines critiques permettant la prise de contrôle à distance du PC. Elles sont cependant corrigées par la dernière livraison mensuelles des correctifs de sécurité de l’éditeur.Enfin, toujours sur le poste de travail, Google a corrigé ce qui était une faille majeure de son outil de recherche locale Google Desktop. La faille, de type cross-site scripting, permettait à n’importe qui d’explorer le contenu du PC (soigneusement indexé par Google Desktop) après avoir exécuté du code Javascript hérité de la visite d’une page web. Il est vivement conseillé de télécharger la dernière version de l’outil, qui ferme la porte à cette vulnérabilité. Vous avez aimé cet article? Cliquez sur le bouton J'AIME ou partagez le avec vos amis! Notez L'article Participez ou lancez la discussion!