Windows | Windows Server | Active directory | Exchange | SharePoint | SCCM | SCOM | Hyper-V | App-V
ACCUEIL Facebook Twitter Linked In Viadeo Flux RSS
Actualités suivantes

Actualités précédentes
Nouvel outil de diagnostic sur Office 365
Nombreux départ à Microsoft
Cortana aura du retard sur Android
Que vaut vraiment la Microsoft Surface 3?
Microsoft tente de réduire l'écart avec Sony


Publié le : 07/03/2010 12:04:56
Mise à jour le : 06/03/2010 11:10:34
Catégories :


Version imprimable

Auteur(s)

Internet Explorer victime de la faille de la touche F1


En attendant un patch corrigeant ce problème de sécurité, Microsoft appelle ses utilisateurs à ne pas se servir de la touche F1 de leur clavier lorsqu’un site Internet les y invite.

Nouvelle alerte de sécurité pour Internet Explorer. Microsoft vient de confirmer l'existence d'une faille concernant potentiellement toutes les versions de son navigateur Internet. Tout au moins, celles tournant sous Windows 2000, XP, et Server 2003. Windows 7, Vista, et Server 2008 sont épargnés.

En fait, c'est le VBScript, le code de Visual Basic utilisé dans de nombreux logiciels de Microsoft, qui est en cause. « Cette faille est liée à l'interaction de VBScript avec les fichiers d'aide de Windows quand on utilise Internet Explorer », peut-on lire dans une alerte de sécurité émise sur Microsoft TechNet.

« Si un site malveillant crée une boîte de dialogue infectée demandant aux internautes d'appuyer sur la touche F1 [aide, NDRL], ces derniers peuvent déclencher l'exécution de code sur la session en cours. »

Pas de patch disponible : Un pirate pourrait ainsi avoir les mêmes autorisations sur la machine que l'internaute. Par exemple, si l'utilisateur possède des droits d'administrateur, on peut très bien imaginer qu'un hacker utilise la faille pour prendre le contrôle de tout le système informatique. Il lui sera par la suite possible d'installer d'autres programmes, de regarder, changer ou effacer des données, etc.

A ce jour, l'éditeur n'a pas décidé s'il allait publier un correctif avant la prochaine mise à jour de sécurité. Celle-ci interviendra le 9 mars prochain. Pour justifier ce manque d'empressement, Microsoft explique qu'il n'a pas eu connaissance d'attaque exploitant cette faille.

En attendant, il conseille à ses utilisateurs de régler les paramètres de sécurité d'Internet Explorer en désactivant l'autorisation permettant l'exécution automatique des scripts. Pour les plus férus en informatique, l'éditeur invite les utilisateurs (voir les FAQ) à taper une ligne de commande pour désactiver le système d'aide sur Windows 2000, XP et Server 2003. (Source 01net)