IdentifiantMot de passe
Loading...
Mot de passe oubli� ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les r�ponses en temps r�el, voter pour les messages, poser vos propres questions et recevoir la newsletter

S�curit� Discussion :

Une vuln�rabilit� zero-day critique dans Flash est activement exploit�e par des hackers


Sujet :

S�curit�

  1. #1
    Chroniqueur Actualit�s
    Avatar de Michael Guilloux
    Homme Profil pro
    Data Consultant
    Inscrit en
    Juillet 2013
    Messages
    2 976
    D�tails du profil
    Informations personnelles :
    Sexe : Homme
    �ge : 34
    Localisation : C�te d'Ivoire

    Informations professionnelles :
    Activit� : Data Consultant
    Secteur : High Tech - �diteur de logiciels

    Informations forums :
    Inscription : Juillet 2013
    Messages : 2 976
    Billets dans le blog
    2
    Par d�faut Une vuln�rabilit� zero-day critique dans Flash est activement exploit�e par des hackers
    Une vuln�rabilit� zero-day critique dans Flash est activement exploit�e par des hackers
    Adobe pr�voit un patch cette semaine

    Mise � jour le 07/02/2018 : Adobe corrige la vuln�rabilit� zero-day critique de Flash Player exploit�e activement par des hackers nord-cor�ens

    Adobe a mis � jour Flash Player pour corriger la vuln�rabilit� zero-day critique qui a �t� exploit�e par un groupe de hackers pr�tendument nord-cor�ens dans des attaques visant des cibles en Cor�e du Sud. La vuln�rabilit� en question, de type Use After Free (UAF) et r�pertori�e sous le nom CVE-2018-4878, affecte Flash Player 28.0.0.137 et les versions ant�rieures sur Mac, Linux, Windows et Chrome OS.

    La mise � jour de Flash Player (version 28.0.0.161) devrait corriger cette vuln�rabilit�, mais �galement une autre vuln�rabilit� critique �galement de type UAF, r�pertori�e sous le nom CVE-2018-4877, qui permet l'ex�cution de code � distance. Cette derni�re a �t� rapport�e � Adobe par bo13oy de Qihoo 360 Vulcan Team via la Zero Day Initiative (ZDI) de Trend Micro. Adobe ne semble pas avoir connaissance d'attaques ayant exploit� la vuln�rabilit� CVE-2018-4877.

    Source : Adobe
    05/02/2018 : Le 1er f�vrier, Adobe a publi� un bulletin de s�curit� concernant une vuln�rabilit� Flash. Il s'agit d'une vuln�rabilit� critique de type Use After Free (UAF). Pour information, une vuln�rabilit� de type UAF est une vuln�rabilit� de corruption de m�moire qui peut �tre exploit�e pour ex�cuter du code � distance. L'expression Use After Free fait sp�cifiquement r�f�rence � la tentative d'acc�s � la m�moire apr�s sa lib�ration, ce qui peut entra�ner le blocage d'un programme ou l'ex�cution de code arbitraire ou m�me l'activation de capacit�s compl�tes d'ex�cution de code � distance. Ces vuln�rabilit�s ont �t� beaucoup exploit�es avec succ�s dans le monde des navigateurs. Cela a donc conduit les versions r�centes des navigateurs � introduire un certain nombre de contr�les pour rendre leur exploitation beaucoup plus difficile. Malgr� cela, elles semblent toujours persister.

    La vuln�rabilit� en question ici, r�pertori�e sous le nom CVE-2018-4878, r�side dans la derni�re version de Flash, d'apr�s les chercheurs de Talos, la branche de s�curit� du groupe Cisco Systems. Mais dans son bulletin de s�curit�, Adobe a d�clar� que les versions ant�rieures � Flash 28.0.0.137 sont �galement vuln�rables. Cette faille est actuellement activement exploit�e d'apr�s le CERT (Computer Emergency Response Team) de la Cor�e du Sud et Talos.

    Dans leur avis de s�curit� publi� vendredi dernier, les chercheurs de Talos ont r�v�l� que l'exploit est distribu� via un document Microsoft Excel contenant un objet SWF (Flash) malveillant. L'exploit s'ex�cute � l'ouverture du document afin de t�l�charger une charge utile suppl�mentaire � partir d'un site Web compromis. Talos a identifi� que plusieurs des sites compromis h�bergeaient un shellcode utilis� pour extraire et ex�cuter une variante de ROKRAT, un outil d'administration � distance bien connu que la branche de s�curit� de Cisco suit depuis un bon moment.

    Le groupe 123 s'est concentr� presque exclusivement sur l'infection de cibles situ�es en Cor�e du Sud. Un avis de s�curit� publi� par Talos en janvier indique en plus que les membres du groupe 123 parlent parfaitement le cor�en et connaissent parfaitement la r�gion de la p�ninsule de Cor�e. Talos n'a toutefois pas li� ce groupe � la Cor�e du Nord, m�me si des chercheurs en s�curit� sud-cor�ens pensent que l'exploit de Flash est l'�uvre de la Cor�e du Nord.


    Jusqu'� pr�sent, le groupe derri�re ROKRAT (baptis� Groupe 123) ne s'�tait appuy� que sur l'ing�nierie sociale ou les exploits de vuln�rabilit�s plus anciennes et connues que les cibles n'avaient pas encore patch�es. D'apr�s Talos, c'est la premi�re fois que le groupe utilise un exploit zero-day ; ce qui veut dire pour les chercheurs de Talos qu'il est plus avanc� qu'ils le croyaient. � Le groupe 123 a maintenant rejoint une partie de l'�lite criminelle avec cette derni�re charge utile de ROKRAT ï¿½, ont �crit Warren Mercer et Paul Rascagneres, chercheurs de Talos. � Ils ont utilis� une vuln�rabilit� 0-day dans Adobe Flash qui �tait en dehors de leurs capacit�s pr�c�dentes � ils utilisaient des exploits dans les campagnes pr�c�dentes, mais jamais un nouvel exploit comme ils l'ont fait maintenant. Ce changement repr�sente une �volution majeure dans la maturit� du Groupe 123, nous pouvons maintenant consid�rer de mani�re certaine le Groupe 123 comme un groupe hautement qualifi�, hautement motiv� et hautement sophistiqu�. ï¿½

    Adobe a annonc� qu'il pr�voit de publier une version corrig�e de Flash cette semaine. Ci-dessous la liste des produits et plateformes affect�es :

    Produits Versions Plateformes
    Adobe Flash Player Desktop Runtime 28.0.0.137 et versions ant�rieures Windows, Mac et Linux
    Adobe Flash Player pour Google Chrome 28.0.0.137 et versions ant�rieures Windows, Mac, Linux et Chrome OS
    Adobe Flash Player pour Microsoft Edge et Internet Explorer 11 28.0.0.137 et versions ant�rieures Windows 10 et 8.1


    Sources : Talos, Adobe

    Et vous ?

    Qu'en pensez-vous ?
    Utilisez-vous encore Adobe Flash Player ?
    Croyez-vous que les risques de s�curit� li�s � Flash sont acceptables par rapport � ses avantages ?
    Contribuez au club : Corrections, suggestions, critiques, ... : Contactez le service news et R�digez des actualit�s

  2. #2
    Membre Expert
    Avatar de transgohan
    Homme Profil pro
    D�veloppeur Temps r�el Embarqu�
    Inscrit en
    Janvier 2011
    Messages
    3 149
    D�tails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Maine et Loire (Pays de la Loire)

    Informations professionnelles :
    Activit� : D�veloppeur Temps r�el Embarqu�

    Informations forums :
    Inscription : Janvier 2011
    Messages : 3 149
    Par d�faut
    Qu'en pensez-vous ?
    Ne pourrais-t-ils pas l'avoir achet� au march� noir cette faille zero-day ? Cela diminuerai fortement leurs qualifications.
    Utilisez-vous encore Adobe Flash Player ?
    A part les sites pornos, qui utilise encore flash ? Hum... Comment je le sais ? Comment �a c'est pas encore vendredi !
    Mon plugin flash est d�sactiv� de base dans le navigateur, et concernant les documents (office et compagnie) je ne les ouvre jamais en laissant les macros et autre joyeuset� s'ex�cuter. Voire je les fuis pr�f�rant le format PDF.
    Croyez-vous que les risques de s�curit� li�s � Flash sont acceptables par rapport � ses avantages ?
    Cela fait longtemps pour moi que Flash ne sert plus � rien. Apr�s je peux me tromper et ne pas conna�tre tous ses domaines d'applications, mais pour tout ceux auxquels je pense il est facilement rempla�able.

  3. #3
    Membre averti
    Homme Profil pro
    D�veloppeur informatique
    Inscrit en
    Avril 2013
    Messages
    33
    D�tails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Manche (Basse Normandie)

    Informations professionnelles :
    Activit� : D�veloppeur informatique

    Informations forums :
    Inscription : Avril 2013
    Messages : 33
    Par d�faut
    Idem, il est d�sactiv� par d�faut, mais me sert toujours pour Deezer. D�ailleurs je ne comprends toujours pas comment en 2018, Deezer n'est pas pass� � une autre technologie que �a. Sauf � part peut �tre pour une sombre histoire de DRM.

  4. #4
    Membre actif
    Profil pro
    Inscrit en
    Avril 2006
    Messages
    19
    D�tails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Avril 2006
    Messages : 19
    Par d�faut
    Si les gens continuent � ouvrir des fichiers (excel ou autre) re�us dans leur bote mail et envoy� par des inconnus, le probl�me n'est m�me pas d'ordre technologique... car des failles il y en a partout, c'est quasi la norme en informatique. Vraiement, le probl�me est ailleurs...

  5. #5
    Inactif  

    Homme Profil pro
    NR
    Inscrit en
    Juin 2013
    Messages
    3 715
    D�tails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Suisse

    Informations professionnelles :
    Activit� : NR
    Secteur : A�ronautique - Marine - Espace - Armement

    Informations forums :
    Inscription : Juin 2013
    Messages : 3 715
    Billets dans le blog
    9
    Par d�faut
    la photo montre Office 2007 qui n'est plus support� par MS...

    La faille est elle exploitable sous Office 2010/2013/2016 (la news ne le pr�cise pas) ? si non alors c'est clairement de la mauvaise foi. Car c'est facile de trouver des failles sous Libreoffice 2.0, Windows XP, Linux 1.14....etc.


    Pour la Cor�e du Sud, grande utilisatrice d'activX, je pense que Flash c'est le cadet de ces soucis

  6. #6
    Membre extr�mement actif
    Homme Profil pro
    Graphic Programmer
    Inscrit en
    Mars 2006
    Messages
    1 633
    D�tails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Paris (�le de France)

    Informations professionnelles :
    Activit� : Graphic Programmer
    Secteur : High Tech - Multim�dia et Internet

    Informations forums :
    Inscription : Mars 2006
    Messages : 1 633
    Par d�faut
    ou tout simplement hautement financ�. des failles zero day ca s'achete aussi

  7. #7
    Membre extr�mement actif
    Homme Profil pro
    Graphic Programmer
    Inscrit en
    Mars 2006
    Messages
    1 633
    D�tails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Paris (�le de France)

    Informations professionnelles :
    Activit� : Graphic Programmer
    Secteur : High Tech - Multim�dia et Internet

    Informations forums :
    Inscription : Mars 2006
    Messages : 1 633
    Par d�faut
    Citation Envoy� par BenaeSan Voir le message
    Idem, il est d�sactiv� par d�faut, mais me sert toujours pour Deezer. D�ailleurs je ne comprends toujours pas comment en 2018, Deezer n'est pas pass� � une autre technologie que �a. Sauf � part peut �tre pour une sombre histoire de DRM.
    deezer a aussi une version desktop

  8. #8
    Membre �clair�
    Homme Profil pro
    Charg� de projet
    Inscrit en
    Novembre 2015
    Messages
    429
    D�tails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Seine Saint Denis (�le de France)

    Informations professionnelles :
    Activit� : Charg� de projet
    Secteur : Industrie

    Informations forums :
    Inscription : Novembre 2015
    Messages : 429
    Par d�faut
    Citation Envoy� par RyzenOC Voir le message
    la photo montre Office 2007 qui n'est plus support� par MS...

    La faille est elle exploitable sous Office 2010/2013/2016 (la news ne le pr�cise pas) ? si non alors c'est clairement de la mauvaise foi. Car c'est facile de trouver des failles sous Libreoffice 2.0, Windows XP, Linux 1.14....etc.


    Pour la Cor�e du Sud, grande utilisatrice d'activX, je pense que Flash c'est le cadet de ces soucis
    2007 est encore largement utiliser en entreprise (la o� je bosse on a 2000 jolies petits pc sous win7 avec le pack office 2007)

  9. #9
    Membre Expert
    Avatar de transgohan
    Homme Profil pro
    D�veloppeur Temps r�el Embarqu�
    Inscrit en
    Janvier 2011
    Messages
    3 149
    D�tails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Maine et Loire (Pays de la Loire)

    Informations professionnelles :
    Activit� : D�veloppeur Temps r�el Embarqu�

    Informations forums :
    Inscription : Janvier 2011
    Messages : 3 149
    Par d�faut
    Citation Envoy� par RyzenOC Voir le message
    La faille est elle exploitable sous Office 2010/2013/2016 (la news ne le pr�cise pas) ? si non alors c'est clairement de la mauvaise foi. Car c'est facile de trouver des failles sous Libreoffice 2.0, Windows XP, Linux 1.14....etc.
    La faille n'est pas dans Office mais dans Flash.
    Donc c'est reproductible avec toute suite bureautique qui permet l'ajout d'objet flash.

  10. #10
    Invit� de passage
    Homme Profil pro
    Administrateur de base de donn�es
    Inscrit en
    F�vrier 2018
    Messages
    1
    D�tails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Haute Garonne (Midi Pyr�n�es)

    Informations professionnelles :
    Activit� : Administrateur de base de donn�es

    Informations forums :
    Inscription : F�vrier 2018
    Messages : 1
    Par d�faut
    Alors pour deezer, c'est faux, la version web (dans sans pub si adblock) marche parfaitement sans adobe flash.
    - Sous firefox il suffie d'activ� le support HTML5 dans les paramettres "labs"
    - Sous Chromium ca marche de base car il utilise pepperflash (flash de google)

  11. #11
    MikeRowSoft
    Invit�(e)
    Par d�faut
    [...]
    Utilisez-vous encore Adobe Flash Player ?
    Croyez-vous que les risques de s�curit� li�s � Flash sont acceptables par rapport � ses avantages ?
    [...]
    En tant qu'utilisateur :

    • Je n'ai vue que de tr�s rares (tr�s peu) de sites Internet proposant l'usage de Flash. Je pr�sume que quelques interfaces de loisirs l'emploi aussi, cela via un Intranet ou Internet. Il y a bien eu des heures �t� des heures de formations, alors tout g�ch� et un tr�s peu de temps ?
    • Oui et non, en tant qu'utilisateur la seule chose demand� est de pouvoir acc�der aux services. En tant que d�veloppeur craignant l'eau froide, autant prendre des pr�cautions.


    J'ai aussi remarqu� que les versions r�centes de Firefox n'affiche plus l'alerte de manque de plugin flash.



    www.orange.fr le trouve n�cessaire pour consulter la messagerie vocale des comptes t�l�phoniques mobiles et fixes, d�ailleurs il est m�me possible d'envoyer un SMS depuis un fixe mais pas d'en recevoir.
    Il y a aussi l�existence d'un plugin � installer et qui est d�velopp� par orange selon le binaire d'installation, mais l�, cela n'a rien a voir avec flash et le besoin plut�t mitig� d'en avoir surtout que Java y r�gne en maitre comme avec Open Office...
    Derni�re modification par MikeRowSoft ; 07/02/2018 � 09h51.