Un français trouve la première vulnérabilité zéro day sur Windows 8

le 03/11/2012, par Jean Pierre Blettner avec IDG News Services, Sécurité, 408 mots

La société française Vupen, située à Montpellier, vend une vulnérabilité du nouveau système d'exploitation de Microsoft et dans son navigateur. Valeur ? On ne sait pas encore mais le prix devrait augmenter tant que personne d'autre n'en rend les détails publics.

Un français trouve la première vulnérabilité zéro day sur Windows 8

En vente : « Notre première 0day pour Win8+E10 avec HiASLR/AntiROP/DEP & Prot Mode sandbox bypass (Flash non nécessaire). » Voici un morceau énigmatique d'un message émis sur Twitter par Vupen, une société française qui trouve des vulnérabilités dans les logiciels de Microsoft, Adobe, Appel ou Oracle.

Vupen occupe une zone grise de la recherche en sécurité informatique. La société vend des vulnérabilités à des interlocuteurs dans les gouvernements ou les entreprises mais n'en partage pas les détails avec les vendeurs des logiciels concernés. Vupen se défend en disant que cette information permet aux organisations de se défendre des hackers, et dans certains cas, de passer à l'offensive.

Vupen a trouvé un problème dans Windows 8 et dans son navigateur Internet Explorer 10 qui n'a été ni publiquement communiqué ni réparé. La découverte de Vupen est l'un des premiers problèmes relevé sur Windows 8. Microsoft encourage les chercheurs à participer à son programme Coordinated Vulnerability Disclosure program, qui demande aux gens de lui laisser le temps de résoudre le problème logiciel avant de le rendre public. « Nous avons vu ce tweet, mais les détails ne nous ont pas été communiqués » a déclaré Microsoft.

Le message de Vupen indique que la vulnérabilité permettra de court-circuiter les mécanismes de sécurité de Windows 8, dont « high-entropy Address Space Layout Randomization (ASLR) », « anti-Return Oriented Programming » et « DEP (data execution prevention). »  Le message indique aussi que cela ne dépend pas d'un problème avec Flash d'Adobe.



« Si le bug est confirmé, cela pourrait être un oeil au beurre noir pour Microsoft qui verrait sa toute nouvelle plateforme vantée comme la plus sécurisée déjà faillible à peine sortie » estime Andrew Storms, directeur de la sécurité chez nCircle.

La valeur sur le marché d'une telle vulnérabilité pourrait être limitée car Windows 8 est récent, « d'un autre côté, personne n'a indiqué si ce bug ne fonctionne pas aussi sur des versions plus anciennes de Windows ni de Internet Explorer. »

Alors combien vaut cette vulnérabilité ? Difficile à dire. Vupen n'a pas de catalogue de prix. « la valeur va augmenter avec le temps, plus Vupen la conserve secrète, et tant que personne d'autre ne trébuche dessus » conclut Joey Melbourne, consultant et expert en tests de pénétration pour la société de sécurité australienne HackLabs. 

Cisco alerte sur des failles dans IOS XE

Cisco a émis une alerte concernant une vulnérabilité critique au niveau de l'interface utilisateur web de son système d'exploitation d'interconnexion réseau IOS XE. Aucun patch n'est pour l'instant disponible...

le 17/10/2023, par Dominique Filippone, 506 mots

Emergency Responder et d'autres produits de Cisco vulnérables

Les dernières vulnérabilités corrigées par Cisco pourraient donner aux attaquants un accès root, permettre un déni de service ou une escalade des privilèges. En fin de semaine dernière, Cisco a corrigé des...

le 10/10/2023, par Lucian Constantin, IDG NS (adaptation Jean Elyan), 593 mots

IBM lance un service de connectivité multicloud basé sur le DNS

Le service NS1 Connect proposé par IBM peut prendre des décisions dynamiques sur l'endroit où envoyer des requêtes Internet pour assurer les meilleures connexions dans des environnements réseau complexes et...

le 27/09/2023, par Michael Cooney, IDG NS (adapté par Jean Elyan), 989 mots

Dernier dossier

Les white-box sont-elles l'avenir de la commutation réseau ?

Et si vous pouviez gérer vos commutateurs de centres de données et vos routeurs de la même façon que vos serveurs et ainsi réduire les coûts des dépenses en capital ? C'est la promesse des white-box qui amènent des systèmes d'exploitation réseau open source fonctionnant sur du matériel courant.Pour en avoir le coeur net, nous avons testé Cumulus...

Dernier entretien

Céline Polo

DRH du groupe iliad

"Nous recrutons dans des métiers en tension, en particulier sur l'infrastructure réseau, pour lesquels il y a...