Microsoft a refusé de corriger la vulnérabilité de jour zéro dans Internet Explorer

Le vendredi 12 avril, l'expert en sécurité informatique John Page a publié des informations sur une vulnérabilité non corrigée dans la version actuelle d'Internet Explorer et a également démontré son exploitation. Cette vulnérabilité pourrait potentiellement permettre à un attaquant d'accéder au contenu des fichiers locaux des utilisateurs des systÚmes Windows, contournant ainsi le systÚme de sécurité du navigateur.

Microsoft a refusé de corriger la vulnérabilité de jour zéro dans Internet Explorer

La vulnĂ©rabilitĂ© rĂ©side dans la maniĂšre dont Internet Explorer traite les fichiers au format MHTML, gĂ©nĂ©ralement avec l'extension .mht ou .mhtml. Ce format est utilisĂ© par dĂ©faut dans Internet Explorer pour enregistrer des pages web et permet de sauvegarder tout le contenu de la page ainsi que les mĂ©dias en un seul fichier. Actuellement, la plupart des navigateurs modernes ne sauvegardent plus les pages web au format MHT et utilisent le format standard pour le WEB — HTML, bien qu'ils continuent Ă  prendre en charge le traitement des fichiers dans ce format et puissent l'utiliser pour enregistrer selon les paramĂštres appropriĂ©s ou Ă  l'aide d'extensions.

La vulnĂ©rabilitĂ© dĂ©couverte par John appartient Ă  la catĂ©gorie des vulnĂ©rabilitĂ©s XXE (XML eXternal Entity) et est due Ă  une mauvaise configuration du traitement du code XML dans Internet Explorer. « Cette vulnĂ©rabilitĂ© permet Ă  un attaquant distant d'accĂ©der aux fichiers locaux de l'utilisateur et, par exemple, d'extraire des informations sur la version des logiciels installĂ©s dans le systĂšme », explique Page. « Ainsi, une requĂȘte pour 'c:Python27NEWS.txt' retournera la version de ce programme (l'interprĂ©teur Python dans ce cas) ».

Comme tous les fichiers MHT sous Windows s'ouvrent par défaut dans Internet Explorer, l'utilisation de cette vulnérabilité est une tùche triviale, car l'utilisateur n'a qu'à double-cliquer sur un fichier dangereux reçu par e-mail, sur les réseaux sociaux ou dans les messageries.

Microsoft a refusé de corriger la vulnérabilité de jour zéro dans Internet Explorer

«En général, lors de la création d'une instance d'objet ActiveX, tel que Microsoft.XMLHTTP, l'utilisateur reçoit un avertissement du systÚme de sécurité dans Internet Explorer, demandant confirmation pour activer le contenu bloqué», explique le chercheur. «Cependant, lors de l'ouverture d'un fichier .mht préparé à l'avance en utilisant des balises de marquage spécialement formulées , l'utilisateur ne recevra pas d'avertissement concernant un contenu potentiellement dangereux».

Selon Page, il a réussi à tester la vulnérabilité dans la version actuelle du navigateur Internet Explorer 11 avec toutes les derniÚres mises à jour de sécurité sur les systÚmes Windows 7, Windows 10 et Windows Server 2012 R2.

Probablement la seule bonne nouvelle concernant la divulgation de cette vulnĂ©rabilitĂ© au public est le fait que la part de marchĂ© autrefois dominante d'Internet Explorer a maintenant chutĂ© Ă  environ 7,34 %, selon NetMarketShare. Mais comme Windows utilise Internet Explorer comme application par dĂ©faut pour ouvrir les fichiers MHT, les utilisateurs ne sont pas obligĂ©s de dĂ©finir IE comme navigateur par dĂ©faut, et ils restent vulnĂ©rables tant qu'IE est toujours prĂ©sent sur leurs systĂšmes et qu'ils ne prĂȘtent pas attention au format des fichiers tĂ©lĂ©chargĂ©s sur Internet.

Le 27 mars, John a informé Microsoft de cette vulnérabilité dans son navigateur, mais le 10 avril, le chercheur a reçu une réponse de la société indiquant qu'elle ne considérait pas ce problÚme comme critique.

«Le correctif ne sera publié qu'avec la prochaine version du produit», indique la lettre de Microsoft. «Actuellement, nous ne prévoyons pas de solution pour ce problÚme».

AprÚs la réaction claire de Microsoft, le chercheur a publié les détails de la vulnérabilité zéro jour sur son site, ainsi que le code de démonstration et une vidéo sur YouTube.

Lire la vidéo

Bien que l'exploitation de cette vulnĂ©rabilitĂ© ne soit pas si simple et nĂ©cessite d'une maniĂšre ou d'une autre de convaincre l'utilisateur d'exĂ©cuter un fichier inconnu au format MHT, cette vulnĂ©rabilitĂ© ne doit pas ĂȘtre prise Ă  la lĂ©gĂšre, malgrĂ© l'absence de rĂ©action de Microsoft. Des groupes de hackers ont dĂ©jĂ  utilisĂ© des fichiers MHT pour du phishing et la diffusion de logiciels malveillants dans le passĂ©, rien n'empĂȘche de le faire Ă  nouveau. 

Cependant, pour Ă©viter cette vulnĂ©rabilitĂ© et bien d'autres similaires, il suffit de prĂȘter attention aux extensions des fichiers que vous recevez d'Internet et de les vĂ©rifier avec un antivirus ou sur le site VirusTotal. En outre, pour une sĂ©curitĂ© supplĂ©mentaire, dĂ©finissez votre navigateur prĂ©fĂ©rĂ©, autre qu'Internet Explorer, comme application par dĂ©faut pour les fichiers .mht ou .mhtml. Par exemple, sous Windows 10, cela se fait assez facilement dans le menu « Choix des applications par dĂ©faut pour les types de fichiers ».

Microsoft a refusé de corriger la vulnérabilité de jour zéro dans Internet Explorer




Source : 3dnews.ru
Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster