Navigation
L'actualité informatique et multimédia
Nouvelle exploitation pour la vulnérabilité WMF, toujours non colmatée officiellement à ce jour : « Ce n’était qu’une question de temps, indique déjà le site VirusList.com, le premier ver de messagerie instantanée exploitant la vulnérabilité WMF vient d’être découvert. » Le site en question, blog de l’éditeur Kaspersky Labs, affirme avoir reçu plusieurs alertes depuis les Pays-Bas pour un ver qui se propage sur MSN. Il utilise pour cela le lien http://[caché]/xmas-2006 FUNNY.jpgLe lien en question est intégré dans une page HTML qui renvoie vers un fichier WMF malformé, d’ores et déjà nommé Exploit.Win32.IMG-WMF par Kaskersky. Au clic, ce fichier téléchargera et exécutera un fichier .VBS, le trojan Trojan-Downloader.VBS.Psyme.br, qui, à son tour, ouvrira une porte dérobée via le Backdoor.Win32.SdBot.gen. Cet opéra en quatre actes n’est pas fini puisque cette porte dérobée est programmée pour télécharger une variante de IM-Wom.Win32.Kelvir, Kelvir étant un ver sous MSN.
La vulnérabilité en question frappe aujourd'hui toutes les versions de Windows via l’interprétation et l’affichage des images de type WMF (Windows Meta File). Elle s’exploite directement par l’aperçu des images et des télécopies Windows qui gère mal certaines images WMF, malformées. Elle peut être exploitée directement via Internet Explorer, le courrier électronique, un site web piégé, etc. L’exemple typique en cette période étant les cartes de vœux. Pour Secunia, la faille en question est classée extrêmement critique. Microsoft, qui travaille sur un patch, a mis en ligne une page dédiée mais sans apporter à ce jour de solution officielle.
De son côté, F-Secure indique qu’une campagne de spam abuse un peu plus de cet exploit : avec pour objet « Happy New Year », le mail en question indique simplement « picture of 2006 ». Il contient une utilisation de la faille WMF, via un fichier attaché nommé HappyNewYear.JPG. Lorsque l’image en question est lancée, elle exécute et ouvre un malware nommé Bifrose.
MàJ : on trouvera sur le site de sécurité Secuser, un bulletin avec correctif non officiel à la clef. (Merci Xlom!)
Rédigée par le lundi 02 janvier 2006 à 09h37 (11630 lectures)
© 2003 -2008 PC INpact SARL de presse. Tous droits réservés ! - Powered by PCI WebEngine - PCINpact.com est un site de PC INpact Network
Glossaire : A B C D E F G H I J K L M N O P Q R S T U V W X Y Z
Toutes les marques citées sur PC INpact appartiennent à leurs propriétaires respectifs ! - Page valide XHTML 1, CSS -
- Générée en 0.0235 s - Top 100 - Nos partenaires
Partenaires : Disque dur multimédia - Personnaliser Windows - Comparatif GPS - Forum Science - Tom's Hardware - Sonneries et jeux pour mobiles - Test ADSL
Toutes les marques citées sur PC INpact appartiennent à leurs propriétaires respectifs ! - Page valide XHTML 1, CSS -
Partenaires : Disque dur multimédia - Personnaliser Windows - Comparatif GPS - Forum Science - Tom's Hardware - Sonneries et jeux pour mobiles - Test ADSL
























