Avis d'expert : semaine du 16 au 22 Avril 2012

À la suite de la publication par Oracle du bulletin de sécurité cpuapr2012, le CERT-XMCO recommande l’installation des nombreux correctifs proposés par l’éditeur. Ce dernier est en effet jugé critique par l’éditeur. Certaines failles de sécurité peuvent être exploitées à distance, sans authentification préalable.

Résumé des évènements majeurs :

Correctifs :

Oracle a publié de nombreux correctifs dans le cadre de son cycle de sécurité (cpuapr2012). Ces derniers corrigent un grand nombre de failles impactant l’ensemble des logiciels de l’éditeur, tels que Oracle Database, ou encore les produits Sun. Dans le même temps, de nombreux correctifs pour Solaris (Perl, 7-zip, wxWidgets, Apache, OpenSSL, X.Org, Ruby, DRM, Lighttpd, Ghostscript) ont aussi été publiés.

Plusieurs autres correctifs ont été publiés. Ceux-ci concernent IBM Java, IBM Rational ClearQuest, IBM Tivoli Directory Server, Java sur z/OS, HP System Management Homepage, Apache sur HP-UX, HP Onboard Administrator, OpenVMS (OpenVMS, PHP et Java), TYPO3, OpenSSL, Apache HTTP Server et enfin RealPlayer Enterprise.

Exploit :

Plusieurs codes d’exploitation ont été divulgués cette semaine. Ces derniers permettent d’exploiter des failles de sécurité au sein de Windows (MS11-046) et de Flash (APSB08-24), et permettent respectivement d’élever localement ses privilèges et de prendre le contrôle du système à distance.

Par ailleurs, Oracle a accidentellement publié une preuve de concept permettant de provoquer un déni de service sur MySQL.

Conférence / Recherche :

Après avoir été mis en place pour Windows il y a quelques jours, et afin de protéger les internautes conter l’exploitation de vulnérabilités au sein de Firefox, Mozilla a placé sur liste noire les versions vulnérables de Java sur Mac OS.

Selon une étude publiée par le groupe Aberdeen, la tendance du BYOD serait plus coûteuse pour les entreprises qu’elle n’y parait.

Cybercriminalité / Attaques :

Le malware FlashBack continue de faire parler de lui. Son éradication serait en effet plus lente que prévu. Le botnet des pirates serait toujours constitué d’un grand nombre de systèmes Mac OS X, alors même que le correctif et les outils nécessaires pour supprimer FlashBack sont disponibles. Dans le même temps, SabPub, un nouveau malware ciblant les utilisateurs de Mac a fait son apparition. Celui-ci exploiterait la même faille de sécurité pour compromettre les systèmes.

L’un des sites du ministère du budget français aurait été compromis la semaine dernière par des pirates. L’attaque visait à rediriger les internautes vers des sites malveillants.

Google a alerté les webmasters de près de 20 000 sites après avoir détecté des redirections HTTP suspectes.

Entreprise :

Les utilisateurs du moyen de paiement Yandex ont de quoi se réjouir : désormais, leurs fonds virtuels pourront être directement reliés à une carte Mastercard permettant des retraits en liquide ou des paiements en magasins, et ce, dans le monde entier.

Internationnal :

PayPal lorgnait depuis longtemps sur le marché de l’e-commerce russe, l’un des plus dynamiques du monde. Désormais accessible à tous les internautes de ce pays, l’avenir du célèbre moyen de paiement semble néanmoins compromis. En effet, lors d’une conférence de presse réunissant les acteurs du marché de la monnaie électronique en Russie, le ton a été donné au géant américain : « L’arrivée de PayPal sur le marché russe est vouée à l’échec », « PayPal n’a rien à faire en Russie ».

L’Iran a annoncé vouloir assainir Internet en bloquant l’accès aux sites « immoraux ».

Juridique :

En Russie, comme dans de nombreux pays, les citoyens ont le droit de contester n’importe quel paiement fait avec l’aide de leur carte bleue sur Internet. La banque se doit de rembourser les paiements litigieux et, en cas de désaccords, c’est à la banque de prouver la mauvaise foi du client. Certains banquiers russes s’agacent cependant de cette mesure et veulent rendre les citoyens responsables des achats effectués avec l’aide de leurs cartes bancaires ou leur porte-monnaie électronique.

La FCC (Federal Communications Commission), la commission américaine chargée au niveau fédéral du domaine des télécommunications, vient de condamner Google à une amende de 25 000 dollars pour avoir collecté par inadvertance des données à caractère personnel transitant sur des réseaux WiFi non protégés.

Enfin, nous vous rappelons que vous pouvez suivre l’actualité de la sécurité en retrouvant le CERT-XMCO sur Twitter : @CERTXMCO

Adrien Guinault

Découvrir d'autres articles