Pour gérer vos consentements :
Categories: Sécurité

Faille: un 0-day pour Internet Explorer dans la nature?

Inconscience, provocation, ou goût pour le

full-disclosure ? Les motivations des individus qui laissent filer dans la nature de tels programmes restent obscures, mais une chose est certaine, la sécurité des internautes est une nouvelle fois mise en question. L’exploitation de cette nouvelle faille serait simple et consiste à créer une page HTML piégée puis forcer un internaute à la visualiser avec Internet Explorer. Le programme, développé en langage Perl et diffusé sur la Toile, assiste le pirate dans cette tâche. Le ‘payload’ de l’exploit permettrait l’exécution de code arbitraire sur la machine de la victime, ouvrant ainsi les portes à toutes les dérives. La vulnérabilité est localisée dans la librairie Microsoft DDS (msdds.dll, Microsoft DDS Librairy Shape Control). Cette DLL est présente après l’installation de Microsoft Office et Microsoft Visual Studio, mais n’est cependant pas installée par défaut avec Windows. Les versions les plus récentes de Windows XP SP2 et Internet Explorer sont vulnérables. Microsoft a publié une alerte proposant plusieurs ‘work-around’ allant d’un rehaussement du niveau de sécurité des zone Internet et Intranet jusqu’à la désactivation de l’objet COM Msdds.dll depuis Internet Explorer. Olivier Devaux pour Vulnerabilite.com

Recent Posts

Eviden structure une marque de « serveurs IA »

Eviden regroupe cinq familles de serveurs sous la marque BullSequana AI. Et affiche le supercalculateur…

1 heure ago

SSE : l’expérience se simplifie plus que les prix

Le dernier Magic Quadrant du SSE (Secure Service Edge) dénote des tarifications et des modèles…

4 heures ago

IA générative : les lignes directrices de l’ANSSI

Formats de paramètres, méthodes d'apprentissage, mutualisation GPU... Voici quelques-unes des recommandations de l'ANSSI sur l'IA…

22 heures ago

De la marque blanche à l’« exemption souveraine », Broadcom fait des concessions aux fournisseurs cloud

À la grogne des partenaires VMware, Broadcom répond par diverses concessions.

1 jour ago

iPadOS finalement soumis au DMA

iPadOS a une position suffisamment influente pour être soumis au DMA, estime la Commission européenne.

1 jour ago

ChatGPT : le Financial Times signe avec OpenAI

FT Group, éditeur du Financal Times, a signé un accord avec OpenAI afin d'utiliser ses…

3 jours ago