actualit�
 L'actualité informatique et multimédia
 Première faille d'Internet Explorer 7 par maquillage d'URL
 Une petite spoof repérée chez IE
Sécurité

Selon la firme de sécurité Secunia, Internet Explorer 7 souffre d’une faille de sécurité certes classée « peu critique », mais qui permet d’afficher une fausse adresse dans une fenêtre pop-up (spoofing). Théoriquement, un attaquant pourrait ainsi envisager de présenter la fenêtre comme provenant d’un site institutionnel, d’une banque ou tout autre organisme manipulant des données sensibles et attendre sagement que l’internaute saisisse docilement les informations demandées.

Les détails n’ont pas été transmis par Secunia, mais la faille se concentre, semble-t-il, dans un bout de code JavaScript tel qu’interprété par Internet Explorer. On retrouve dans les sources de la page de test de Sécunia, un appel vers la page « http://secunia.com/result_22542/? » suivi d’une série de caractères spéciaux, suffisante pour brouiller les pistes du navigateur et donc de l’utilisateur.

Toutefois, il n’est peut-être pas encore temps de paniquer puisqu’un minimum d’attention permet de pallier ce problème : ainsi, un clic dans une zone quelconque de la fenêtre pop-up « spoofée » révèlera l’adresse réelle (cf nos captures).
 
faille spoofing internet explorer 7faille spoofing internet explorer 7

Un démaquillage quasi mécanique : lorsque des informations sont demandées dans un formulaire, il est toujours difficile de laisser son mulot tranquille dans un coin de table. Mais on pourrait envisager d'autres formes d'attaques comme celle visant à discréditer une entreprise sous le nom d'un concurrent par exemple. Soulignons enfin que la désactivation de l’active scripting dans les paramètres de sécurité (menu Tools, Internet Options), suffira à prévenir un tel problème puisque la fenêtre pop up refusera systématiquement de s’ouvrir. La faille a été validée sous IE7 sous Windows XP sp2 mais elle ne fonctionne pas sous Vista en version 32 ou 64 bits.
 
faille spoofing internet explorer 7faille IE vistaa

Le problème soulevé semble cette fois concerner plus intimement le nouveau navigateur de Microsoft, bien plus que ne le pensait Secunia avec la soi-disant première faille de la semaine dernière, qui frappait en réalité Outlook Express.

Rédigée par le jeudi 26 octobre 2006 à 09h17 (20982 lectures)
Partager cette actualité par e-mail Imprimer cette actualité Proposer une actualité PC INpact sur votre site Sauvegarder cette actualité dans votre dossier Télécharger en pdf cette actualité Signaler une erreur dans la news
INpact Premium

Il y a 53 commentaires dont 53 nouveaux - Poster un commentaire

Sur le même sujet d'actualité :


Recherches relatives : faille - explorer - spoofing
  • L'outil AfterBurner de MSI passe en version 1.51 : quelques cartes supportés de plus.
    22/03/2010 à 10:12 par David
  • Nouvelles photos de boîtes de GeForce GTX 400, de chez Zotac cette fois.
    22/03/2010 à 09:02 par David
  • Antec vous démontre l'intérêt d'une protection contre les courts-circuits sur les alimentations, en vidéo.
    18/03/2010 à 19:01 par David
  • Une nouvelle vidéo pour les fans d'Eyefinity : Dirt 2 sur pas moins de 5 écrans de 22".
    18/03/2010 à 18:19 par David
  • EA tente le MMO basé sur une licence Need for Speed. Une vidéo est en ligne et une bêta fermée est lancée.
    18/03/2010 à 11:57 par David