Register Album Search Home FAQ Memberlist Usergroups Log in  
Image
Reply to topic Windows : le retour des images piégées
Windows : le retour des images piégées
Nicolas
Admin

Joined: 10 Oct 2005
Posts: 2317
Location: 77 - Bussy Saint-Georges
Car: Seat Leon TDI 150 Jaune Ovni
Reply with quoteReply with resuming the text
http://www.lesnouvelles.net/articles/attaques/756-images-vulnerable-sous-windows-wmf-emf.html

Quote:
Windows : le retour des images piégées
par Jerome Saiz, le 9/11/2005 à 18:55


Une vulnérabilité dans l'interprétation des images aux formats WMF et EMF sous Windows permettrait à un attaquant de prendre le contrôle complet du PC à la visualisation d'une simple image piégée. L'attaque peut être menée via un courrier au format HTML, la visite d'un site web ou tout simplement l'ouverture d'un dossier ou d'un document Office. Un correctif est disponible.



Et c'est reparti pour une alerte aux images malades : la dernière vulnérabilité en date pour Windows permettrait la prise de contrôle du PC à la simple lecture d'une image piégée. Cette fois-ci, ce sont les formats maison Windows Metafile (WMF) et Enhanced Metafile (EMF) qui sont à l'honneur.
Bien qu'il ne s'agisse pas de formats très courants, leur utilisation à travers le système est suffisamment importante pour rendre une telle attaque potentiellement rentable. Ces images peuvent en effet être intégrées à une page web (et donc ouvertes automatiquement par Internet Explorer à sa lecture), ou dans un courrier au format HTML (c'est cette fois-ci Outlook qui se chargera de les lire automatiquement via le moteur d'Internet Explorer). En outre, Windows interprétera automatiquement ces images (et donc sera compromis) en ouvrant un dossier qui en contiendrait. Cela permettrait à un attaquant de distribuer le piège dans une archive ZIP (par exemple avec une application copiée sur des réseaux P2P) ou tout simplement dans un dossier accessible via le réseau dans le cadre d'une entreprise. Enfin, il est également possible d'intégrer une image piégée à un document Office (Word ou Powerpoint par exemple) et donc de compromettre le système à son ouverture.
La vulnérabilité concerne pratiquement toutes les versions actuelles de Windows (2000 SP4, XP SP1 et SP2, Windows 2003 Server...) mais pas les plus anciennes versions familiales (Windows 95 et 98 ).
Pour les techniciens, le coupable est la librairie GDI32.DLL. Cette dernière serait vulnérable à un dépassement d'entiers en deux endroits de son code. Pour le reste du monde, il suffit de savoir que Microsoft a publié un correctif qu'il est vivement conseillé d'appliquer.

Info ! Plus d'informations :

* L'alerte de Microsoft (en anglais)
* Une description plus technique de la faille (en anglais)
View user's profilePersonal Gallery of NicolasFind all posts by NicolasSend private messageSend e-mailVisit poster's website
Lili


Joined: 15 Oct 2005
Posts: 25
Location: Une nordirlandaise dans le 77
Reply with quoteReply with resuming the text
C'était pour ça l'update que j'ai installé ce matin alors Rolling Eyes
View user's profilePersonal Gallery of LiliFind all posts by LiliSend private message
Mulder6177


Joined: 11 Nov 2005
Posts: 531
Location: Caen-Calvados (14)
Car: **Ex Cordoba Tdi 90 Sport**Ex-LEON Tdi 110 Sport**Ex ALTEA Tdi 140 "Black & White" édition**Toledo V5 150cv**
Reply with quoteReply with resuming the text
Embarassed et on l'a ou ce correctif? Whistle

_________________
View user's profilePersonal Gallery of Mulder6177Find all posts by Mulder6177Send private messageSend e-mailMSN Messenger
Nicolas
Admin

Joined: 10 Oct 2005
Posts: 2317
Location: 77 - Bussy Saint-Georges
Car: Seat Leon TDI 150 Jaune Ovni
Reply with quoteReply with resuming the text
Mulder6177 wrote:
Embarassed et on l'a ou ce correctif? Whistle

Avec Windows Update tout simplement Wink
View user's profilePersonal Gallery of NicolasFind all posts by NicolasSend private messageSend e-mailVisit poster's website
Mickski
Modo

Joined: 17 Apr 2006
Posts: 1732
Location: Noisy-le-Grand - 93
Car: Leon 1.8 20VT MRC
Reply with quoteReply with resuming the text
Nicolas wrote:
Mulder6177 wrote:
Embarassed et on l'a ou ce correctif? Whistle

Avec Windows Update tout simplement Wink

Mr. Green Cool

Sinon, je vois mal en quoi un depassement d'entier peut engendrer la prise de controle d'un PC ! d'oh!

A moins qu'au prealable un malotru ait installe sur ce meme PC un programme permettant d'intercepter et de derouter l'interruption levee par le processeur en cas de depassement.

Mais ce type de programme ne peut pas etre lance depuis une image meme si celle-ci peut en contenir le code... Razz
View user's profilePersonal Gallery of MickskiFind all posts by MickskiSend private messageSend e-mailICQ Number
SulliX


Joined: 19 Jun 2006
Posts: 254
Location: 77
Car: Seat Leon 1.6 16v Signo
Reply with quoteReply with resuming the text
Get a Mac ! Mr. Green

http://www.apple.com/fr/getamac/viruses.html

_________________

View user's profilePersonal Gallery of SulliXFind all posts by SulliXSend private messageVisit poster's websiteAIM Address
Mickski
Modo

Joined: 17 Apr 2006
Posts: 1732
Location: Noisy-le-Grand - 93
Car: Leon 1.8 20VT MRC
Reply with quoteReply with resuming the text
SulliX wrote:
Get a Mac ! Mr. Green

http://www.apple.com/fr/getamac/viruses.html


http://www.epidemac.com/modules.php?name=News&file=article&sid=32 : seule veritable attaque mais si peu dangereuse... Supper
View user's profilePersonal Gallery of MickskiFind all posts by MickskiSend private messageSend e-mailICQ Number
Nicolas
Admin

Joined: 10 Oct 2005
Posts: 2317
Location: 77 - Bussy Saint-Georges
Car: Seat Leon TDI 150 Jaune Ovni
Reply with quoteReply with resuming the text
Il y a un "Proof of Concept" ici:
http://www.security.nnov.ru/Kdocument173.html

_________________
http://www.dv-racing.com

View user's profilePersonal Gallery of NicolasFind all posts by NicolasSend private messageSend e-mailVisit poster's website
Mickski
Modo

Joined: 17 Apr 2006
Posts: 1732
Location: Noisy-le-Grand - 93
Car: Leon 1.8 20VT MRC
Reply with quoteReply with resuming the text
Nicolas wrote:
Il y a un "Proof of Concept" ici:
http://www.security.nnov.ru/Kdocument173.html

Cette page donne le code fautif, certes. Encore que l'explication est un peu confuse. Peu familier des modes d'adressages x86, je ne peux pas vous apporter plus d'infos. Embarassed

Cependant, cela n'explique en rien en quoi cette faille pourrait permettre a un virus d'entrer. Comme je le dis plus haut, ce code genere une exception, point barre.

Si quelqu'un peut me prouver le contraire, je serai le premier a m'incliner ! japonais
View user's profilePersonal Gallery of MickskiFind all posts by MickskiSend private messageSend e-mailICQ Number
Windows : le retour des images piégées
You cannot post new topics in this forum
You cannot reply to topics in this forum
You cannot edit your posts in this forum
You cannot delete your posts in this forum
You cannot vote in polls in this forum
You can attach files in this forum
You can download files in this forum
All times are GMT + 1 Hour  
Page 1 of 1  

  
  
 Reply to topic  
Remove cookies set by this forum

Debug: page generation = 2.29050 seconds, sql queries = 12
Powered by phpBB © phpBB Group
phpBB SEO
Design by phpBBStyles.com | Styles Database.
www.forumannonce.fr
Resume Mod by VAG-Forum
Content © www.VAG-Forum.com