Derniers articles

Free Mobile a fait parvenir ses premières cartes SIM à ses pre {…}

Lire la suite

Ces neuf bulletins permettront de corriger des risques d' {…}

Lire la suite

Pour répondre à un impératif besoin de communiquer en tous lie {…}

Lire la suite

L’OS open source ReactOS a pour objectif d’être compatible ave {…}

Lire la suite

Derniers articles

Le site de rencontres français le plus en vogue actuellement a {…}

Lire la suite

Le cyberactiviste le plus connu de la planète a été mis à l’ho {…}

Lire la suite

Le célèbre ex Beatles a ouvert à tous les internautes l’accès {…}

Lire la suite

“On vous quitte pour Free”, c’est le titre de la chanson humor {…}

Lire la suite

Derniers articles

George Lucas vient de répondre à une des plus grandes question {…}

Lire la suite

Les utilisateurs du site de partage suédois The Pirate Bay ont {…}

Lire la suite

Acer pourrait lancer le fleuron de ses smartphones durant le M {…}

Lire la suite

Hourra ! L’humanité vient d’évoluer une nouvelle fois ! La der {…}

Lire la suite

Derniers articles

Stéphanie Bompas, responsable du Channel et des marchés PME ch {…}

Lire la suite

Selon la dernière enquête conjoncturelle du 3SCI, les sociétés {…}

Lire la suite

Le responsable marketing d'ACTN, grossiste de la région t {…}

Lire la suite

L'interview du Country Manager France de Logitech sur IT {…}

Lire la suite

[x]Fermer

Actualité

bugie microsoft

Symantec a détecté une faille dans la protection des comptes utilisateur de Vista

Selon l’éditeur, les attaques par escalade de privilèges ne sont qu’une
question de temps.

En proposant une forme de rétrocompatibilité sur son prochain système d’exploitation Windows Vista, Microsoft ouvre les portes aux pirates. C’est ce que révèle une étude menée par l’éditeur de solutions de sécurité, Symantec, consacrée au modèle de protection des comptes utilisateurs dans les logiciels.

Dans un livre blanc, Matthew Conover, chargé de recherche en sécurité chez Symantec, dit « s’attendre à ce que plusieurs [?] vulnérabilités de type escalade de privilèges soient détectées. Les développeurs de Windows Vista ont dû choisir le meilleur moyen possible d’améliorer le modèle de sécurité global tout en assurant une rétrocompatibilité optimale. Bien que la plupart des décisions prises semble tout à fait raisonnable, deux d’entre elles risquent de provoquer l’apparition de failles d’implémentation difficiles à résoudre. »


Le prochain système d’exploitation obéit au principe du moindre privilège (LUA, Least-privileged User Account) selon lequel les utilisateurs doivent obtenir un accès uniquement pour les éléments dont ils ont besoin pour exécuter leurs tâches. Cela signifie qu’un accès à des fonctions supplémentaires ne fera qu’augmenter le risque d’exploits. Les agents malveillants utilisent un moyen similaire pour contourner le nouveau modèle de sécurité, en obtenant de nouveaux privilèges. Ce principe est connu sous le nom d’escalade des privilèges.

Par exemple, les pirates qui s’attaquent au navigateur Internet Explorer bénéficient de droits d’accès limités. Même s’ils parviennent à installer un spyware, leur agent malveillant sera incapable d’accéder aux éléments du système tels que les ressources de registre ou de réseau. Cela permet de neutraliser efficacement les menaces des agents malveillants.

Dans son livre blanc, Matthew Conover décrit pourtant différents moyens d’autoriser des applications à obtenir des privilèges supplémentaires dans les versions antérieures de Windows Vista Bêta. Ces vulnérabilités de sécurité ont bien été corrigées, mais selon lui, les chercheurs tout comme les auteurs d’agents malveillants ont toutes les chances de découvrir de nouvelles failles de sécurité.

Il met également en garde contre des bugs de sécurité potentiels qui pourraient affecter un élément clé pour la sécurité de Vista qui permet de demander à l’utilisateur son autorisation si une application exige des privilèges supplémentaires. En cas de faille, les pirates pourront facilement contourner l’ensemble des fonctions de sécurité du système d’exploitation.
« Ce sera un véritable jeu d’enfant pour les pirates de trouver une fonction vulnérable« , conclut-il.

Le principe du moindre privilège de Windows Vista impose à l’utilisateur un compte avec des droits limités.
Chaque système Windows Vista possède au moins un compte administrateur protégé. Tous les processus lancés par cet administrateur s’exécutent avec un minimum de privilèges. L’utilisateur reçoit une invite dès qu’une application nécessite des droits supplémentaires.

Le logiciel offre également un accès administrateur non-limité ainsi que des comptes utilisateur standard. Les versions précédentes de Windows proposaient quant à elles des comptes administrateur et utilisateur standard, mais les utilisateurs étaient contraints d’exécuter le mode administrateur pour pouvoir accéder à des fonctions standard, comme modifier l’horloge système par exemple.

Dans son étude, Symantec estime que la plupart des utilisateurs de Windows Vista utiliseront un compte administrateur pour la simple raison qu’il est plus facile à configurer qu’un compte standard.

Le système d’exploitation introduit également un processus baptisé « contrôle d’intégrité obligatoire », qui classe l’intégrité des processus et les empêche d’interagir avec un autre processus présentant un classement d’intégrité supérieur. Un processus faiblement classé, tel que Internet Explorer par exemple, ne peut ni accéder à la mémoire du système ni modifier les clés de registre. De la même manière, un processus faiblement classé ne peut pas communiquer avec un processus de classement supérieur. Les agents malveillants utilisaient auparavant cette méthode pour exécuter du code arbitraire.

Le livre blanc de Symantec est disponible au format PDF sur le site Web de Symantec.

Traduction d’un article de Vnunet.com en date du 2 août 2006

Derniers commentaires




0 Responses to Symantec a détecté une faille dans la protection des comptes utilisateur de Vista

Laisser un commentaire

  • Les champs obligatoires sont indiqués avec *,
    Votre adresse de messagerie ne sera pas publiée.

Vous pouvez utiliser ces balises et attributs HTML : <a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> <del datetime=""> <em> <i> <q cite=""> <strike> <strong>