imprimerenvoyerrecevoir

Un exploit Flash remarquable


Edition du 17/04/2008 - par Marc Olanié

Si la première alerte sur le sujet, publiée par ISS, peut paraitre assez obscure et difficilement compréhensible, les commentaires qu'elle provoqua, tant de la part de Thomas Ptacek de Matasano que de Kostya Kortchinsky eurent tôt fait d'attirer l'attention de tous. L'exploit flash décrit par Mark Dowd (X-Force d'ISS/IBM) au fil d'un document de 25 pages, est techniquement réservé aux initiés. L'explication -très humoristique- donnée par Ptaceck sur le blog de Matasano a l'avantage de convenir au commun des mortels. Un billet que ce même Ptacek complète avec un avis circonstancié sur la dangerosité intrinsèque de l'exploit en question. Utilisé avec une combinaison habile genre attaque DNS (telle que celle que vient de colmater Microsoft ?) ou une bonne vulnérabilité appuyée par un XSS, cet exploit Flash a tout d'une calamité. Il appartient même plus ou moins à une nouvelle famille de bugs. Il n'est pas nécessaire de céder à la panique, tempère toutefois l'auteur. Certains facteurs d'atténuation peuvent jouer leur rôle, notamment le DEP de Vista. Trois très longs articles dont l'appréhension risque de prendre une bonne partie du week-end.

Rejoignez reseaux-telecoms.net, commentez cet article
Nombre de commentaires postés (0) - Lire tous les commentaires
Pour commenter cet article inscrivez vous ou identifiez vous ci-dessous si vous êtes déjà inscrit :

Email :
Mot de passe :  oublié ?
Mémoriser mes identifiants
L'ACTUALITÉ DU JOUR
Certification 27001 : Les RSSI de grands groupes disent non merci !

La norme ISO 27001 constitue un recueil de bonnes pratiques. Mais la certification (...)

Des équipements Cisco contrefaits menacent la sécurité américaine

L'armée américaine et même le FBI auraient acheté des équipements Cisco contrefaits. (...)

Des mini robots espions au service des militaires

Un groupe de marines est tapi derrière un immeuble. Soudain, il essuie des tirs venant (...)

Les informations personnelles de six millions de Chiliens étalées sur Internet

Après les données d'imposition des italiens accessibles - légalement mais durant (...)

Une place de marché destinée aux hackers va aider à bâtir une appliance « 0day »

Une place de marché controversée pour sa commercialisation de vulnérabilités « 0day (...)

La prévention de la fuite de données rapproche deux acteurs du secteur

Le DLP tient encore plus du concept que d'offres complètes. C'est le trop plein en (...)

Les priorités des responsables sécurité en 2008, selon les cabinets d'analystes anglo-saxons

Les cabinets d'analystes Gartner et Forrester Research ont étudié les enjeux de la (...)

Recherche

Sondage flash
Dans le cadre du passeport biométrique, une base des empreintes des français devrait être créée, est-ce un risque pour les libertés individuelles :
Conférences
22/05/2008
SECTEUR PUBLIC
De 8h30 à 14h00 à l'Automobile Club de France - Paris 8è
Agenda
Du mercredi 21 mai 2008 au jeudi 22 mai 2008
Huitièmes Assises Nationales des TIC du Secteur Public
Nice - Acropolis