Qualys

Security CommunityLa communauté des experts sécuritéen savoir plus

SecurityVibesQualys Community

Left content

Un 0-day pour Internet Explorer dans la nature

auteur de l'article Aurélien Cabezon , dans la rubrique Menaces

Commentaires Commentaires fermés sur Un 0-day pour Internet Explorer dans la nature

Un bout de code permettant d’exploiter une vulnérabilité récemment découverte vient d’être diffusé sur la toile. La faille localisée dans la DLL msdds.dll, qui affecte le butineur de Microsoft, n’épargne pas les utilisateurs de Microsoft Windows XP SP2 et permettrait l’exécution de code arbitraire à distance.


Inconscience, provocation, ou goût pour le full-disclosure ? Les motivations des individus qui laissent filer dans la nature de tels programmes restent obscures, mais une chose est certaine, la sécurité des internautes est une nouvelle fois remise en question.

L’exploitation de cette nouvelle faille serait simple et consiste à créer une page HTML piégée puis forcer un internaute à la visualiser avec Internet Explorer. Le programme, développé en perl et diffusé sur la toile, assiste le pirate dans cette tache. Le  » payload  » de l’exploit permettrait l’exécution de code arbitraire sur la machine de la victime, ouvrant ainsi les portes à toutes les dérives.

La vulnérabilité est localisée dans la librairie Microsoft DDS (msdds.dll, Microsoft DDS Librairy Shape Control). Cette DLL est présente après l’installation de Microsoft Office et Microsoft Visual Studio, mais n’est cependant pas installée par défaut avec Windows. Les versions les plus récentes de Windows XP SP2 et Internet Explorer sont vulnérables.

Microsoft a pubié un alerte proposant plusieurs  » workaround  » allant du changement du niveau de sécurité des zone Internet et Intranet a élevé ou tout simplement de désactiver l’exécution de l’objet COM Msdds.dll depuis Internet Explorer.


Vous avez aimé cet article?

Cliquez sur le bouton J'AIME ou partagez le avec vos amis!

Notez L'article

Participez ou lancez la discussion!

Les commentaires sont fermés.

Catégories

Étiquettes

Archives

Ce site est une archive des messages à SecurityVibes de Septembre 2000 à Juillet 2014. S'il vous plaît visitez le Qualys Community pour les dernières nouvelles.