Vulnérabilités
Outlook Express digère mal les signatures.
Par Jerome Saiz, le 11 oct 2002 à 13:07:00.
Outlook Express est vulnérable à une attaque via... un simple email signé ! Une faille dans la procédure de vérification des signatures permet ainsi à un pirate de prendre le contrôle du PC et d'y exécuter le code de son choix. La faille est jugée critique par Microsoft.
C'est ironique : en voulant offrir plus de sécurité, Outlook Express met en danger le système qui l'héberge !
La dernière faille découverte dans le client de messagerie de Microsoft se terre dans le processus de contrôle de la signature des courriers, lorsque ceux-ci sont authentifiés grâce au protocole S/MIME. Il s'agit, pour les connaisseurs, d'un dépassement de mémoire tampon. Cette faille très connue se situe ici dans une procédure chargée d'avertir l'utilisateur lorsque la signature d'un courrier présente un problème. En modifiant cette dernière de façon à provoquer l'affichage d'une erreur spécifique (et donc l'exécution de la routine vulnérable), le pirate peut exécuter un code de son choix sur l'ordinateur de sa victime. On peut imaginer, mais cela n'a pas été confirmé, que le code en question serait alors stocké dans une pièce jointe au courrier ou sous la forme d'un contenu dynamique dans le corps du mail, ce qui permettrait d'installer un virus ou un cheval de Troie, même de taille conséquente.
Un correctif est disponible sur le site de Microsoft.
Plus d'information
- Le correctif sur le site de Microsoft
Cartes blanches
Les dossiers
Les thématiques
espace partenaires
Livres Blancs
Guides
Le Guide Sécurité & Stockage 2009, c'est 290 pages consacrées au marché et à ses acteurs, et 300 entreprises référencées.


Une phrase d'Eric Domage, d'IDC, interpelait récemment décideurs et acteurs du marché sur l'importance des coûts et le peu de ROI découlant des projets d'IAM. Bruno Vincent nuance voire réfute en partie, ces propos.
Rien ne semble changer en matière de risques et sécurité dans le monde bancaire. Constat désabusé et inquiet d'un RSSI du secteur.