supinfo
Ouverture de  SUPINFO USA à San Francisco en 2008. Des études en informatique en Californie à un tarif abordable ! Inscrivez-vous dès maintenant !
supinfo
Connexion :
Abonnement NewsletterOk
 

Une première vraie faille dans Internet Explorer 7

Publiée par Alex le Jeudi 26 Octobre 2006

Brève Windows

Logo Internet Explorer 7.0
Après une première alerte lancée en fin de semaine dernière au sujet d'une vulnérabilité qui ne touchait finalement pas Internet Explorer 7 mais Outlook Express, Secunia revient aujourd'hui avec la découverte d'une faille dont l'existence a été confirmée par Microsoft. Celle-ci n'a rien de critique, mais elle pourrait toutefois être mise à profit pour piéger un internaute peu attentif. « Nous sommes en train d'examiner cette question et comme toujours, une fois que nous aurons complété nos recherches, nous prendrons les mesures appropriées pour protéger nos clients », rassure Christopher Budd, responsable des programmes de sécurité au Microsoft Security Response Center.

Il serait possible de piéger un lien, sur un site Web ou dans le corps d'un email, pour que s'ouvre une fenêtre pop-up dont le titre évoque celui d'un site de confiance. Munie d'un formulaire à l'apparence officielle, cette fenêtre pourrait donc être utilisée pour récupérer des informations confidentielles auprès des internautes. La technique, couramment utilisée dans les attaques de type phishing, n'a rien de neuf : baptisée « spoofing », elle consiste à dissimuler la véritable adresse d'une page derrière un leurre. Secunia a reproduit la faille sur une page de test (anglais).

Christopher Budd précise qu'un site répertorié par Microsoft comme un site de phishing ne pourrait pas tirer profit de cette faille, car l'accès serait bloqué par le filtre anti-phishing d'Internet Explorer 7, et ajoute qu'aucune attaque menée par ce biais n'a encore été recensée. De plus, un simple clic dans la fenêtre pop-up ouverte suffirait à afficher automatiquement la véritable adresse de la page concernée. Les risques qu'un internaute se laisse piéger, en cas d'éventuelle attaque, sont donc minimes.

Depuis leur sortie respective, Internet Explorer 7 et Firefox 2 font tous deux l'objet d'un examen intensif, experts et amateurs mettant un point d'honneur à découvrir le plus rapidement possible failles et problèmes. Ainsi, une vulnérabilité qualifiée de critique a été remontée cette semaine jusqu'à Mozilla au sujet de Firefox 2. La fondation a toutefois démenti l'existence de cette faille, qui date de précédentes versions du navigateur, en indiquant qu'elle était corrigée depuis plusieurs mois.
Actu précédente
Brève suivante

Top logiciels Utilitaires de jeu

1 Wow Cartographe
Cartographie détaillée de World of Warcraft
2 Steam
Le célèbre client de téléchargement de jeux vidéo de Valve
3 PunkBuster
Indispensable pour joueur sur les serveurs anti-tricheurs
4 Decal Converter
Un créateur de logo pour Counter Strike
5 ETAJV (PC)
Encyclopédie des Trucs et Astuces de Jeux Vidéo
6 WowMatrix WoW Addon Updater
Extention pour référencer et installer les add-on de World Of Warcraft
Suite du classement "Utilitaires de jeu"
Les Commentaires des lecteurs
_
le 26 Oct. 06 à 17h33
Edition
 
Bof avec le filtre anti phishing.... :neutre:
il n'y a pas de grand risque
 
le 26 Oct. 06 à 17h37
Edition
 
+1, cette faille est loin d'etre critique pour moi!
 
le 26 Oct. 06 à 17h38
Edition
 
mmm sous Firefox 2.0, y a aussi le spoof
 
le 26 Oct. 06 à 17h38
Edition
 
Ca commence fort quand méme :/ Imagine dans 2mois ...
Les 1er patch vont déja debarquer !
 
le 26 Oct. 06 à 17h39
Edition
 
Encore une faille, halalalala la sécurité chez Microsoft…. :sarcastic:
 
le 26 Oct. 06 à 17h43
Edition
 
Mr-Ragga a écrit:
Ca commence fort quand méme :/ Imagine dans 2mois ...
Les 1er patch vont déja debarquer !


C'est pas à prendre comme un truc grave. La faille est minime et l'arrivée d'un patch qelques semaines après un changement de version important n'a rien d'étonnant. Firefox 2.0 aussi aura très vite une mise à jour, je vois pas ce qu'il y a de dramatique à ca.

h2k4 a écrit:
Encore une faille, halalalala la sécurité chez Microsoft….  :sarcastic:


Les commentaires comme ca vous pouvez les garder [:kramoc]
 
le 26 Oct. 06 à 17h47
Edition
 
autant que je puisse voir ça ne marche pas dans IE7 sous vista.

l'adresse du pop-up est completement apparente.
 
Contacter le membreVoir profil
le 26 Oct. 06 à 17h49
Edition
 
gartou a écrit:
mmm sous Firefox 2.0, y a aussi le spoof


Effectivement, ça à l'air de fonctionner sous FF2 également...
 
le 26 Oct. 06 à 17h50
Edition
 
réaction de Mozilla à la découverte d'une faille : "Excusez-nous, on corrige tout de suite"
réaciton de Microsoft à la découverte d'une faille : "Pfff, c'est meme pas une vraie faille, et puis de toutes façons c'est pas grave"

-> en fait, rien n'a changé !
 
le 26 Oct. 06 à 17h52
Edition
 
IE7 finale et windows xp pro => non seulement on voit toute l'addresse de secunia (ca spoof rien) et en plus la page ne se charge pas...
Alors bof bof comme faille!
 
le 26 Oct. 06 à 17h52
Edition
 
TuB a écrit:
Effectivement, ça à l'air de fonctionner sous FF2 également...
non non, regardez le titre de la fenetre popup ...
sous Firefox, ya marqué Sécunia, sous IE microsoft.com !
et c'est là la faille.
 
le 26 Oct. 06 à 17h56
Edition
 
Pas très grave, en effet :sleep:
 
le 26 Oct. 06 à 17h56
Edition
 
:MDR
C'est clair que quand on fait le test on rigole bien...
Il se passe rien de transcandant on voit l'URL....
 
le 26 Oct. 06 à 17h59
Edition
 
Diwann a écrit:
non non, regardez le titre de la fenetre popup ...
sous Firefox, ya marqué Sécunia, sous IE microsoft.com !
et c'est là la faille.

C'est pas vraiment ca les attaques habituelles sinon il suffit de changer la balise TITLE de ta page HTML et tous les navigateurs tomberont dans la "faille"
 
le 26 Oct. 06 à 17h59
Edition
 
Diwann a écrit:
non non, regardez le titre de la fenetre popup ...
sous Firefox, ya marqué Sécunia, sous IE microsoft.com !
et c'est là la faille.

je confirme, c'est bien ca la faille
FF2 n'est pas vunerale
j'ai pas IE7 d'installé mais sur FF2 sous le moteur IE6 (via le plugin IETab), la faille est présente alors que sur IE6 ca ne fonctionne pas :??:
 
le 26 Oct. 06 à 18h12
Edition
 
En même temps, comme c'est d'ailleurs dit dans la news, il suffit de cliquer pour que la bonne adresse apparaisse...
pas tip top pour faire un "bon" site de phishing...
 
le 26 Oct. 06 à 18h18
Edition
 
La faille est tellement puissante que les gens ont mal à la trouver même avec l'exemple... :paf:
 
le 26 Oct. 06 à 18h20
Edition
 
xdot a écrit:
je confirme, c'est bien ca la faille
FF2 n'est pas vunerale
j'ai pas IE7 d'installé mais sur FF2 sous le moteur IE6 (via le plugin IETab), la faille est présente alors que sur IE6 ca ne fonctionne pas :??:

Euh... C'est normal d'être sous FF2.0 et de voir "microsoft corporation" comme titre du popup ?
Quelque chose m'échappe... :??:
Edit :
Au temps pour moi : c'est le plugin "titlebar tweaks" qui semait le trouble ! Et hop ! Gadget desinstallé ! :super:
 
Contacter le membreVoir profil
le 26 Oct. 06 à 18h29
Edition
 
Ouais mais Rayman c'est un lapin ou pas?
 
 
 
Clubic.com
 
Achetez-facile.com
 
Jeuxvideo.fr
 
neteco.com
 
mobinaute.com