Avis d’expert : semaine du 24 au 30 mai 2010

Avis d’expert : semaine du 24 au 30 mai 2010

Cette semaine, Oracle, VMware et Adobe ont publié de nouveaux correctifs.
D’autre part, le CERT-XMCO retient 3 évènements majeurs :
– La découverte d’une nouvelle méthode permettant de faire de « l’hameçonnage » (phishing) grâce aux onglets des navigateurs (Firefox, Safari, IE…) ;
– Le vol de millions d’identifiants (jeux en ligne et skyblogs) ;
– L’annonce par Microsoft de la mise en place de deux nouveaux programmes visant à aider les États à protéger leurs Systèmes d’Informations.

* Résumé des évènements majeurs :
Vulnérabilité :
Cette semaine, Oracle, VMware et Adobe ont tous les trois publié des bulletins de sécurité.
Les exécutables « tar et « cpio » sont mis à jour au sein de Solaris afin de corriger une faille de sécurité importante permettant de prendre le contrôle d’un système.
VMware ESX(i) a également été mis à jours après la découverte de multiples failles de sécurité.
Enfin, une nouvelle version d’Adobe Photoshop CS4 a été publiée par Adobe à la suite de la découverte de faille de sécurité critique dans la gestion de certains types de fichiers. Nous attirons votre attention sur le fait que des preuves de concept permettant de compromettre un système ont été rendues publiques.

Par ailleurs, un chercheur aurait découvert une faille de sécurité au sein de l’iPhone 3GS. Une connexion USB établie entre un iPhone et un système d’exploitation Ubuntu 10.04 permettrait de contourner le code de verrouillage et ainsi d’accéder en lecture/écriture à certains dossiers.

Un développeur de la société Mozilla a présenté une nouvelle technique permettant de mener des campagnes de phishing. Cette attaque repose sur une mauvaise gestion des évènements JavaScript lors du changement d’onglets au sein des navigateurs (Firefox, Safari, IE8, …). En contrôlant un site web, un pirate peut facilement piéger un utilisateur peu attentif et ainsi mener une attaque de phishing.

Parallèlement, un autre chercheur a rendu publique une preuve de concept permettant à un pirate d’obtenir des informations personnelles via l’exploitation d’une faille dans le moteur javascript de Firefox.

Cybercriminalité/Attaques :
Skyrock a annoncé la perte de plus de 32 millions de mots de passe. Un pirate aurait exploité une faille de sécurité afin de mettre la main sur une base de données contenant les identifiants des blogs « SkyBlog ». Dans le même registre, une autre base de plus de 17 Go d’identifiants de jeux en ligne a été découverte par Symantec. L’utilisation conjointe du malware « Infostealer.Gampass » et « Trojan.Loginck » aurait permis de dérober 44 millions de comptes pouvant être revendus jusqu’à 10 euros sur les marchés « underground ».

Entreprise/juridique :
Un responsable de Microsoft annonçait le lancement, dès cet été, de deux nouveaux programmes visant à aider les états à protéger leurs systèmes d’informations. DISP (Defensive Information Sharing Program) permettra aux organismes étatiques d’accéder à des informations relatives aux vulnérabilités traitées par Microsoft avant la publication des correctifs. Quant au CIPP (Critical Infrastructure Partner Program), il permettra aux états d’obtenir des conseils personnalisés dans le domaine de la sécurisation des infrastructures critiques.

Après Symantec et Oracle, c’est au tour de McAfee d’annoncer le rachat vers la fin du mois de juin de Trust Digital. Cette société, spécialisée dans la gestion d’un parc de smartphone, permettra à l’éditeur de solutions antivirales d’étendre la couverture offerte par ePolicy Orchestrator.


Cert-XMCO