Vulnérabilités
Failles critiques pour Microsoft Office
Par Jerome Saiz, le 15 mars 2006 à 11:25:00.

Bonne nouvelle : la livraison mensuelle des correctifs Microsoft n'apporte que deux rustines. Mauvaise nouvelle : l'une d'elle corrige une série de vulnérabilités critiques. Elles permettraient à un pirate de prendre le contrôle du PC à la simple ouverture d'un document Office. L'attaque serait possible automatiquement sous Office 2000, mais pas avec les autres versions de la suite bureautique. Les correctifs sont disponibles.
C'est cette période du mois...
La livraison des derniers correctifs Microsoft révèle, notamment, une série de vulnérabilités critiques dans les suites Office (et Works, qui inclue le traitement de texte Word). Les failles seraient exploitables via différents formats (Excel, Word...).
Toutes les versions des outils de bureautique ne sont cependant pas logées à la même enseigne. Avec Office 2000, un pirate serait ainsi en mesure de prendre le contrôle d'un PC à la simple ouverture d'un document piégé. Pour les autres, une boîte de dialogue viendrait demander l'autorisation de l'utilisateur avant de compromettre l'ordinateur (ce qui ne veut pas dire que ça ne fonctionnera pas !)
Nous ne rentrerons pas ici dans le détails des vulnérabilités. Comme le fait remarquer sagement le SANS Institute, grand habitué de la faille en tout genre : "Toute cette histoire se résume à une seule chose : si vous ouvrez un document piégé, votre PC peut-être compromis".
Nous n'aurions pas dit mieux. Ajoutons simplement que les correctifs sont dores et déjà disponibles via la mise à jour automatique ou en téléchargement sur le site de l'éditeur.
Plus d'information
- Le détail des vulnérabilités et les correctifs (en Français)
Cartes blanches
Les dossiers
Les thématiques
espace partenaires
Livres Blancs
Guides
Le Guide Sécurité & Stockage 2009, c'est 290 pages consacrées au marché et à ses acteurs, et 300 entreprises référencées.


Une phrase d'Eric Domage, d'IDC, interpelait récemment décideurs et acteurs du marché sur l'importance des coûts et le peu de ROI découlant des projets d'IAM. Bruno Vincent nuance voire réfute en partie, ces propos.
Rien ne semble changer en matière de risques et sécurité dans le monde bancaire. Constat désabusé et inquiet d'un RSSI du secteur.