|
Mai 2007, MoAxB ou le mois des failles dans les contrôleurs ActiveX
Par Rédaction,
secuobs.com
Le 07/05/2007
Résumé : PHP, Kernel, APPLE, MySpace, tout le monde y passe et c'est cette fois au tour des contrôleurs ActiveX de se voir offrir leur mois des failles en ce mois de mai 2007. Dénis de Service et exécutions de code arbitraire sont au programme de cette initiative de sensibilisation. - Lire l'article
Les contrôleurs ActiveX, aussi connus sous le nom de Component Object Model ( lien ), sont à l'honneur de ce mois de mai 2007 pour les différentes failles qu'un chercheur du nom de Shinnai a pu trouvées dans plusieurs composants de ce type ; ces contrôleurs fonctionnent sur le principe de l'orientation objet afin de maximiser l'interactivité des utilisateurs avec les pages web.
Après les mois des failles dans les navigateurs en juillet et dans le noyau des systèmes d'exploitation Linux en novembre pour l'année 2006 ainsi que ceux concernant Mac OS X en janvier, PHP en mars et le site communautaire MySpace en avril pour 2007, ce sont donc cette fois les contrôleurs ActiveX qui alimentent cette « récente » tendance de la sécurité informatique.
MoAxB, ou Month of ActiveX Bugs, est en fait une initiative destinée à sensibiliser les développeurs vis à vis des risques liés à l'utilisation de ces contrôleurs ; la plupart de ces failles sont des Dénis de Service (DoS) empêchant les usages du système par ses utilisateurs réguliers cependant le chercheur indépendant révèle que des exécutions de code arbitraire seront également possibles.
Dès à présent sept failles ont déjà été révélées ( lien ) ; parmi les contrôleurs concernés on retrouve notamment des composants de visualisation de documents bureautiques Office soit les versions 3.1 de PowerPointViewer.ocx ( DoS - lien ) et de ExcelViewer.ocx ( DoS - lien ) ainsi que les versions 3.2 de WordViewer.ocx ( DoS - lien ) et de OA.ocx ( DoS - lien ).
Viennent ensuite les composants dvdtools.ocx en version 3.8.5.0 ( Stack Overflow - lien ), advdaudio.ocx en version 1.5.1.1 ( Buffer Overflow - lien ) ainsi que les librairies DSKernel32.dll ( Stack Overflow - lien ) et UfileUploader.dll ( Buffer Overflow - lien ).
- Article suivant : Progression en vue pour le social engineering
- Article précédent : Une porte dérobée via le moteur DMA du chipset réseau Tigon2 d'Alteon Networks
- Article suivant dans la catégorie Failles : Les gadgets de Vista pratiques mais risqués
- Article précédent dans la catégorie Failles : Une porte dérobée via le moteur DMA du chipset réseau Tigon2 d'Alteon Networks
Mini-Tagwall des articles publiés sur SecuObs : | | | | sécurité, exploit, windows, attaque, outil, microsoft, réseau, audit, metasploit, vulnérabilité, système, virus, internet, usbsploit, données, source, linux, protocol, présentation, scanne, réseaux, scanner, bluetooth, conférence, reverse, shell, meterpreter, vista, rootkit, détection, mobile, security, malicieux, engineering, téléphone, paquet, trames, https, noyau, utilisant, intel, wishmaster, google, sysun, libre |
Mini-Tagwall de l'annuaire video : | | | | curit, security, biomet, metasploit, biometric, cking, password, windows, botnet, defcon, tutorial, crypt, xploit, exploit, lockpicking, linux, attack, wireshark, vmware, rootkit, conference, network, shmoocon, backtrack, virus, conficker, elcom, etter, elcomsoft, server, meterpreter, openvpn, ettercap, openbs, iphone, shell, openbsd, iptables, securitytube, deepsec, source, office, systm, openssh, radio |
Mini-Tagwall des articles de la revue de presse : | | | | security, microsoft, windows, hacker, attack, network, vulnerability, google, exploit, malware, internet, remote, iphone, server, inject, patch, apple, twitter, mobile, virus, ebook, facebook, vulnérabilité, crypt, source, linux, password, intel, research, virtual, phish, access, tutorial, trojan, social, privacy, firefox, adobe, overflow, office, cisco, conficker, botnet, pirate, sécurité |
Mini-Tagwall des Tweets de la revue Twitter : | | | | security, linux, botnet, attack, metasploit, cisco, defcon, phish, exploit, google, inject, server, firewall, network, twitter, vmware, windows, microsoft, compliance, vulnerability, python, engineering, source, kernel, crypt, social, overflow, nessus, crack, hacker, virus, iphone, patch, virtual, javascript, malware, conficker, pentest, research, email, password, adobe, apache, proxy, backtrack |
|
|
|
|
|