actualité Internet et actualité informatique, nouvelles technologies TIC et NTIC - actu juridique Internet et informatique

 
chercher dans l'actualité de promo-and-tools.net Recherchez par mots clés

L'actualité du NET - TIC - NTIC :

Suivez l'actualité de l'Internet, de l'informatique et des activités qui s'y réfèrent depuis promo-and-tools.net

Les principaux sujets de l'actualité traitent des nouveautées technologiques, des aspects juridiques, de l'économie et du e-commerce, etc.

L'actualité sur promo-and-tools.net

 

pour un devis personnalisé ou être contacté pour définir et réaliser votre projet Internet

0811 090 508

(depuis les portables : 04 89 01 58 60)

coût d'un appel local

Hébergement avec .COM offert !
• 1 nom de domaine .COM OFFERT !
• 5 sites web - stockage: 15 Go
• 5 bases MySQL avec 20Mo
• 10 comptes mails - stockage: 3 Go
• 50Go de trafic mensuel
• Protection AntiSpam et AntiVirus
• Support Technique Niv. 1 inclus

Votre panel d'administration

• Identifiant :
• Mot de passe :

Abonnement à la newsletter de promo-and-tools.net

• Votre prénom :
• Votre Email :

J'accepte en cochant sur cette case les conditions générales d'utilisation

 

0day Windows Thumbnails

La rédaction ZATAZ vous signalait, hier, qu'une vulnérabilité importante pour Internet Explorer  avait été diffusée par erreur sur Internet.

Aujourd'hui Microsoft est de nouveau victime d'un 0day, et qui, lui, n'a pas été diffusé par erreur sur Internet. Moti Joseph & Xu Hao, deux chercheurs en sécurité informatique, ont dévoilés lors de la conférence POC2010 , le 15 Décembre, une nouvelle vulnérabilité dans le système d'exploitation Windows.

La vulnérabilité est passée inaperçue jusqu'au 22 Décembre, alors que sur le site de la conférence il était bien précisé qu'un nouveau 0day Microsoft serait présenté. Peut-être est-ce du au fait que la conférence avait eu lieu en Corée du Sud ? Cette vulnérabilité a alors été enregistrée avec l'identifiant CVE-2010-3970.

De nouveau, peut de temps après, les informations sur cette vulnérabilité ont circules très vite dans le monde des professionnels de la sécurité informatique, pour déboucher, aujourd'hui, sur un PoC grand publique fournit par l'équipe Metasploit . La présentation, effectuée par Moti Joseph & Xu Hao, lors de la conférence POC2010, est aussi disponible sur Exploit-DB.

Cette vulnérabilité, que nous pouvant classifiée comme critique, est assez simple d'exploitation. Lors de la visualisation du contenu d'un répertoire, contenant un document Word, ou PowerPoint, forgé, en mode "Aperçu" (Thumbnails), du code arbitraire peut être exécuté, avec les privilèges de l'utilisateur local, permettant ainsi éventuellement de corrompre un système vulnérable. L'exploitation de cette vulnérabilité peut aussi s'effectuer par le biais d'une pré-visualisation dans SharePoint.

Nous vous proposons ci-dessous, une vidéo de démonstration de l'exploitation de cette vulnérabilité.

Quelques heures, après la mise à disposition du PoC par l'équipe Metasploit, Microsoft a émis un bulletin d'alerte MSA-2490606 précisant les systèmes vulnérables et fournissant des solutions de mitigations. Microsoft n'a pas pour l'instant prévu de fournir une mise à jour hors cycle pour corriger cette vulnérabilité.

Ce qui est aussi intéressant dans le cycle de divulgation de cette vulnérabilité, c'est que l'annonce de la tenue de cette conférence avait eu lieu le 13 Septembre 2010 , et qu'à cette date les organisateurs étaient à la recherche de personnes intéressées pour venir présenter leurs travaux. La date limite de présentation des travaux (CFP), aux organisateurs de la conférence, était annoncée pour le 15 Octobre 2010. Ce qui voudrait dire que cette vulnérabilité était connu depuis bien avant le 15 Octobre 2010.

Ce qui est aussi à retenir c'est que Microsoft était sponsor de cette conférence.

Suivre Eric Romang sur Twitter.  


Pour lire l'article dans son intégralité cliquez-ici.
accueil | hébergement | noms de domaines | développement | scripts | création graphique | rentabilisez votre site | faq | contact | actualité | panel d'administration
Copyright © 2025 KABIA SARL Tous droits réservés - Légal - Conditions Générales d'Utilisation - Mentions légales - promo-and-tools.net Flux RSS 2.0 et Flux Atom 0.3