Un 0-day pour Internet Explorer dans la nature Aurélien Cabezon le 19 août 2005 à 11h12, dans la rubrique Menaces Commentaires fermés sur Un 0-day pour Internet Explorer dans la nature 0dayexplorerinternet Un bout de code permettant d’exploiter une vulnérabilité récemment découverte vient d’être diffusé sur la toile. La faille localisée dans la DLL msdds.dll, qui affecte le butineur de Microsoft, n’épargne pas les utilisateurs de Microsoft Windows XP SP2 et permettrait l’exécution de code arbitraire à distance. Inconscience, provocation, ou goût pour le full-disclosure ? Les motivations des individus qui laissent filer dans la nature de tels programmes restent obscures, mais une chose est certaine, la sécurité des internautes est une nouvelle fois remise en question. L’exploitation de cette nouvelle faille serait simple et consiste à créer une page HTML piégée puis forcer un internaute à la visualiser avec Internet Explorer. Le programme, développé en perl et diffusé sur la toile, assiste le pirate dans cette tache. Le » payload » de l’exploit permettrait l’exécution de code arbitraire sur la machine de la victime, ouvrant ainsi les portes à toutes les dérives. La vulnérabilité est localisée dans la librairie Microsoft DDS (msdds.dll, Microsoft DDS Librairy Shape Control). Cette DLL est présente après l’installation de Microsoft Office et Microsoft Visual Studio, mais n’est cependant pas installée par défaut avec Windows. Les versions les plus récentes de Windows XP SP2 et Internet Explorer sont vulnérables. Microsoft a pubié un alerte proposant plusieurs » workaround » allant du changement du niveau de sécurité des zone Internet et Intranet a élevé ou tout simplement de désactiver l’exécution de l’objet COM Msdds.dll depuis Internet Explorer. Vous avez aimé cet article? Cliquez sur le bouton J'AIME ou partagez le avec vos amis! Notez L'article Participez ou lancez la discussion!