Composants

Microsoft corrige les bogues de sécurité dans les produits

The Windows Insider Program: Introduction (Part 1)

The Windows Insider Program: Introduction (Part 1)
Anonim

La société a publié quatre jeux de correctifs mardi, tous jugés "importants". Ils traitent un total de neuf bugs dans les produits Microsoft.

Bien que Microsoft n'ait pas évalué l'un de ses correctifs comme critique, ils continueront à occuper les administrateurs système cette semaine, a déclaré Andrew Storms, directeur des opérations de sécurité chez nCircle. "Non seulement les administrateurs informatiques auront-ils les mains pleines des mises à jour normales côté client, mais ils devront également mettre à jour deux des services d'entreprise les plus importants d'une organisation: les e-mails et les bases de données"..

[Plus d'informations: Comment faire pour supprimer les logiciels malveillants de votre PC Windows]

Les experts en sécurité disent que le bug DNS (Domain Name System), est particulièrement inquiétant. En effet, le bogue est dû à une faille de conception du protocole DNS qui affecte tous les serveurs DNS sur Internet.

En envoyant certains types de requêtes aux serveurs DNS, l'attaquant pourrait alors rediriger les victimes vers un site Web légitime - dire, Bofa.com - à un site Web malveillant sans que la victime le réalise. Ce type d'attaque, connu sous le nom d'empoisonnement du cache DNS, n'affecte pas uniquement le Web. Il pourrait être utilisé pour rediriger tout le trafic Internet vers les serveurs du pirate.

Le bug pourrait être exploité "comme une attaque d'hameçonnage sans vous envoyer d'e-mail", explique Wolfgang Kandek, directeur technique de Qualys. Les fournisseurs de logiciels, y compris Internet Software Consortium, Cisco et Sun Microsystems corrigent également cette vulnérabilité.

Bien que cette faille affecte certains routeurs domestiques et les logiciels DNS clients, elle est surtout un problème pour les entreprises et les fournisseurs d'accès Internet. », explique Dan Kaminsky, chercheur sur la sécurité chez IOActive, qui a découvert le problème. "Les utilisateurs à domicile ne devraient pas paniquer", at-il déclaré lors d'une conférence téléphonique mardi.

L'un des bugs que Microsoft avait corrigés mardi avait déjà été divulgué, ce qui en faisait une solution prioritaire. Cette faille, qui se trouve dans la version de Windows Explorer utilisée par Vista et Windows Server 2008, pourrait donner aux criminels un moyen d'exécuter des logiciels non autorisés sur un PC Windows. Pour ce faire, l'attaquant doit d'abord convaincre l'utilisateur d'ouvrir et de sauvegarder un fichier de recherche sauvegardé spécialement conçu à l'aide de Windows Explorer.

Les boutiques Exchange qui lisent les e-mails via le Web devraient accorder la priorité absolue au correctif Exchange, A déclaré Kandek de Qualys. En effet, il pourrait être exploité pour attaquer les utilisateurs d'Outlook Web Access (OWA) pour Microsoft Exchange Server avec une attaque par cross-scripting. En envoyant des courriels encodés de manière malveillante aux utilisateurs OWA, les attaquants pourraient théoriquement voler des informations d'identification et installer des logiciels malveillants sur le système d'une victime.

Enfin, le correctif SQL Server corrige quatre bogues affectant toutes les versions de SQL. Serveur.