Pour gérer vos consentements :
Categories: Sécurité

Une faille vieille de six ans découverte dans Explorer

A peine remis du très malicieux code Scob, Microsoft doit déjà faire face à de nouvelles vulnérabilités dans son navigateur Internet Explorer. L’application collectionne les failles et les attaques à un rythme effréné depuis quelques mois.

Révélée par http-equiv et relayée par Secunia, la première faille serait vieille de six ans! Six ans sans que personne ne s’en rende compte! La faille pourrait être exploitée par un site malicieux afin de tromper un internaute en utilisant la technique désormais célèbre du spoofing. Elle touche Internet Explorer 5.01, 5.5 et 6.0. En effet, Internet Explorer n’empêche pas le chargement, par un site malicieux, d’un contenu arbitraire dans une iframe. Ce qui pourrait être exploité afin d’injecter et spoofer le contenu d’une page malicieuse et lui donner l’apparence d’un site de confiance. En clair, un internaute qui surferait sur une page apparamment connue pourrait en fait consulter une page contrôlée par un pirate. Une faille autorisant le spoofing avait déjà été corrigée dans le bulletin de sécurité MS98-020 pour IE 3 et 4. Mais pour cette vulnérabilité vieille de six ans, aucune solution n’est encore disponible. A part celle, de plus en plus évoquée, d’encourager les utilisateurs à changer de navigateur… Une deuxième vulnérabilité dans IE a également été découverte par l’Internet Storm Center. Elle permet le téléchargement d’un cheval de Troie qui surveille ensuite la navigation et capture toutes les frappes au clavier (avant leur cryptage) lors de visites sur des sites de banques localisées notamment au Canada. Le Troyan est téléchargé sans avertissement sous la forme d’un fichier GIF («img1big.gif») qui, contrairement à ce qu’indique son extension, n’est pas une image mais plutôt deux exécutables compressés, dont un fichier DLL. Une fois encore, Explorer est au centre de la tourmente. Nos confrères de Vulnerabilites.com font un constat alarmant: à l’aide de la base publique CVE (Common Vulnerability Exposure) ont été dénombrés le nombre de vulnérabilités pour chaque navigateur. Internet Explorer détient le triste record de 235 vulnérabilités découvertes, Mozilla a été touché seulement 15 fois, Opéra et Netscape Navigator respectivement 14 et 7 fois. Sans commentaire. Pour autant, il semble logique que les pirates s’attaque à IE puisque le fureteur équipe 90% des PC dans le monde. Si un jour les logiciels concurrents prennent plus de poids, il est quasi certain que nombre de failles seront découvertes et exploitées sur ces derniers, ce qui pourrait soulager d’autant IE.

Recent Posts

Les logiciels libres entrés au SILL au deuxième trimestre 2024

D'AgentJ à YesWiki, voici les dernières entrées au SILL (Socle interministériel de logiciels libres).

9 heures ago

WSL2 fait le grand saut vers Linux 6.6

En parallèle de diverses expérimentations, Microsoft livre une première version de WSL2 basée sur Linux…

13 heures ago

Google pétri d’incertitudes sur l’empreinte environnementale de l’IA

Le dernier rapport environnemental de Google comporte peu d'indicateurs spécifiques à l'IA. Quelles perspectives l'entreprise…

15 heures ago

Optimisation du processus commercial : la clé de la croissance pour les TPE/PME ?

Booster les performances des forces de vente en fondant les processus commerciaux sur ce que…

16 heures ago

Red Hat France : la problématique VMware plus concrète que les LLM

Respectivement DG et CTO de Red Hat France, Rémy Mandon et David Szegedi évoquent le…

1 jour ago

À l’aune des conteneurs, Canonical étend son approche LTS

Canonical formalise un service de conception de conteneurs minimalistes et y associe des engagements de…

2 jours ago