Vulnérabilités
Les principaux navigateurs vulnérables à un débordement de buffer
Par Jerome Saiz, le 30 sept 2000 à 22:39:00.

Internet Explorer versions 5.5 et 5.01 (Windows 9x, NT et 2000), ainsi que Netscape Communicator (toute plate-forme), versions 4 à 4.72, sont vulnérables à une attaque par débordement de buffer. Celle-ci intervient lorsque le navigateur rencontre, sur une page Web, un formulaire contenant un champs texte de type "password" dont l'attribut "value" contient une chaîne de caractères de 16 Kilo-octets de long. Le navigateur provoque alors une erreur critique et il est nécessaire de le redémarrer. Il est envisageable, bien que cela n'ait pas été testé, qu'il soit possible de profiter de cette faute de protection générale pour exécuter du code, placé après les 16 Kilo-octets de données parasites. Aucun correctif n'est disponible à ce jour. A noter que le navigateur Opera semble, à l'heure actuelle, immune à cette attaque particulière.


Une phrase d'Eric Domage, d'IDC, interpelait récemment décideurs et acteurs du marché sur l'importance des coûts et le peu de ROI découlant des projets d'IAM. Bruno Vincent nuance voire réfute en partie, ces propos.
Rien ne semble changer en matière de risques et sécurité dans le monde bancaire. Constat désabusé et inquiet d'un RSSI du secteur.