Avis d'expert : semaine du 9 au 15 août 2010

Semaine chargée pour les professionnels de la sécurité avec la sortie conjointe de 14 bulletins Microsoft dans le cadre de son « Patch Tuesday« , ainsi que de 3 bulletins Adobe.
Les logiciels Microsoft ciblés sont Windows (toutes versions), Internet Explorer, SilverLight et enfin Office. De son côté, Adobe a publié des bulletins concernant le lecteur Flash, le Flash Media Server et enfin le serveur d’applications Coldfusion. La criticité de tous ces bulletins varie entre « critique » et « important ».
Le CERT-XMCO recommande dans un cas général de débuter par les bulletins MS10-053 (notamment pour Internet Explorer 6), MS10-052 (codec MPEG Layer-3), MS10-055 (codec Cinepack), MS10-056 (Office Word), MS10-060 (SilverLight) et enfin le APSB10-16 (Flash).

* Résumé des évènements majeurs :
Vulnérabilités / Correctifs :
Microsoft, ainsi qu’Adobe ont tous les deux publié de nombreux correctifs au cours de la semaine. Le nombre (36 bulletins MS et 3 Adobe) et la criticité relative des vulnérabilités corrigées étant trop importants, nous vous recommandons de vous référer à ces pages (MS, Adobe) pour plus d’informations.

Quelques heures après qu’Adobe ait corrigé son Flash Player, Google a réagi en proposant une nouvelle version de Chrome embarquant le dernier correctif. De son côté, Adobe n’a toujours pas publié de nouvelle version pour ses nombreux logiciels intégrant le plug-in…

Quelques jours après que des pirates aient mis en ligne un site permettant de « jailbreaker » très simplement son iPhone, Apple a réagi en proposant une version corrigée de son iOS 4. Néanmoins, pas de correctif pour les autres versions du système d’exploitation de la marque à la pomme…

Logiciels :
Firefox 4 sera doté d’un système de mises à jour automatiques. Pour garantir un niveau de sécurité élevé, Mozilla a décidé de suivre une politique de mise à jour semblable à celle de Google vis-à-vis de Chrome. Pour les mises à jour mineures (comprendre de sécurité), FF4 téléchargera et installera seul le correctif, sans rien demander à l’utilisateur. Néanmoins, une confirmation sera demandée à l’internaute lors de l’installation d’une mise à jour majeure (changement de fonctionnalités). Fonctionnalité intéressante pour les particuliers, mais pour les entreprises… ?

Cybercriminalité / Attaques :
D’après Verizon et les services secrets américains, près d’une attaque informatique sur deux bénéficierait d’une complicité interne. Toujours d’après le même rapport, seulement 4 % des attaques nécessiteraient la mise en place de solution technique coûteuse…

Vladislav Anatolievich Horohorin, soupçonné d’être « BadB », a été arrêté à l’aéroport de Nice alors qu’il s’apprêtait à prendre un vol pour Moscou. L’homme serait le pirate fondateur de l’ex-communauté « CarderPlanet », et serait toujours actif dans la vente de données bancaires volées. Il attend actuellement son extradition vers les États-Unis, où il risquerait une peine de 12 ans de prison et 500 000 $ d’amende.
Dans le même temps, Sergei Tsurikov, un jeune estonien de 26 ans, a lui déjà été extradé vers les USA où il sera jugé pour plusieurs chefs d’inculpation, dont la fraude informatique et l’usurpation d’identité aggravée. L’homme est en effet accusé d’avoir participé au vol de 9 M$, ainsi qu’à celui des données personnelles de plus de 1,5 million de personnes dans le cadre du piratage de RBS WorldPay en 2008. Il risque de plusieurs années de prison, et jusqu’à 3,5 millions de dollars d’amende.

Recherche / Conférence :
Dans le cadre de la conférence USENIX, un chercheur a présenté son travail sur un nouveau type d’attaque par canaux auxiliaires. En écoutant « simplement » le son émis par une vielle imprimante matricielle, il est possible de découvrir le contenu du texte imprimé. D’après lui, il est techniquement envisageable de mener le même type d’attaque sur des imprimantes à jet d’encre, même si lui n’a pas réussi.

Internationnal :
Après avoir été bloqués pour une courte durée en Arabie Saoudite, les systèmes de communication de BlackBerry ont été réactivés. Il semblerait que RIM est accepté d’installer des serveurs directement dans le pays afin de les placer sous juridiction locale. L’Inde, qui était aussi en pourparler avec BlackBerry, a fait savoir qu’elle était aussi prête à procéder au blocage des communications entre les smartphones canadiens.

L’Allemagne, a aussi émis une recommandation négative envers RIM, en recommandant à ses ministres et aux personnels des ministères de ne pas utiliser de smartphones tels que le BlackBerry ou encore l’iPhone pour des raisons de sécurité. Le BSI (Bureau Fédéral pour la Sécurité de l’Information équivalent à l’ANSSI française) conseille d’utiliser le SiMKo 2 conçu par T-Systems. Ce smartphone est exclusivement vendu aux agences gouvernementales et a été approuvé par le BSI pour gérer des données confidentielles. L’Allemagne rejoint donc la France qui avait émis une telle recommandation en 2007.

De son côté, le Royaume-Uni vient de faire savoir qu’une mise à jour généralisée d’Internet Explorer était inutile, et trop couteuse en temps et en argent. IE6 semblerait amplement suffisant pour l’usage dont il est actuellement fait d’un navigateur internet par un fonctionnaire anglais. D’après les services informatiques anglais, l’utilisation d’un pare-feu et d’un antivirus (à jour tout de même) suffirait amplement à protéger les fonctionnaires anglais. Pourtant, même Microsoft, qui travaille actuellement sur la version 9 du navigateur, reconnait qu’utiliser IE6 est dangereux.

Entreprises :
Dans un procès opposant l’ARJEL à sept fournisseurs d’accès à internet, le tribunal de grande instance de Paris a condamné les FAI à bloquer par tous les moyens l’accès à certains sites de jeux non homologués par l’Autorité de Régulation des Jeux en Ligne. Ce jugement pourrait ouvrir la voie à de nombreux débordement. Les coûts de blocage sont actuellement supportés uniquement par les FAI. La mise en place de solution de filtrage telle que la DPI, évoquée au cours du procès, pourrait venir alourdir cette facture…

Après avoir été racheté par eBay, puis partiellement cédé à un groupe d’entrepreneurs, Skype a annoncé sa prochaine introduction en bourse.

Vous pouvez suivre le CERT-XMCO sur Twitter :
http://twitter.com/certxmco

CERT-XMCO

Découvrir d'autres articles