Pour gérer vos consentements :
Categories: Cloud

Ce week-end, mettez votre PC à jour

Microsoft nous avertit de l’existence de trois nouvelles failles dans ses systèmes. Pas moins. Deux d’entre elles peuvent permettre à une personne malintentionnée de lancer à distance n’importe quel programme ou ligne de commande sur l’ordinateur affecté.

La première, et la plus inquiétante, concerne toutes les versions de Windows (du moins celles encore supportées, à savoir à partir de Windows 98 jusqu’à Server 2003). Le problème réside dans le convertisseur HTML de l’OS. Une faille persiste dans la fonction de copier-coller du convertisseur qui permet d’afficher, d’importer ou sauvegarder les fichiers hypertextes. Un hacker qui parviendrait, via une requête particulière, à forcer la faille, pourrait prendre le contrôle total de la machine et lancer des commandes en mode administrateur.

Longueur des paquets non validée

La deuxième vulnérabilité concerne Windows 4.0, 2000 et XP Pro. Elle permet d’exploiter un dépassement de mémoire tampon (buffer overrun) dans les requêtes serveurs des blocs messages (server message block, SMB). Lorsque le serveur Windows reçoit des SMB, il « oublie » de valider la longueur des paquets de la mémoire tampon. Oubli qui permet à un hacker de corrompre les données, créer une faille système ou activer des fichiers exécutables. Encore faudra-t-il qu’il s’identifie auprès du serveur, ce qui devrait limiter la portée de la faille.

Enfin, la troisième faille se limite à Windows 2000 dont le gestionnaire d’accès à certains programmes (Accessibility Utility Manager) ne valide pas correctement les ordres. Cette faille, pour qui sait l’exploiter, est importante car elle donne la main à l’intrus. Mais elle n’est pas exploitable à distance. Quoi qu’il en soit, mieux vaut mettre à jour son système avec les correctifs que fournit Microsoft.

Recent Posts

Avec Phi-3-mini, Microsoft va-t-il convertir les PME à la GenAI ?

Microsoft lance Phi-3-mini, un petit modèle de langage (SLM) qui s'adresse aux entreprises ne disposant…

4 jours ago

IA et RGPD : sont-ils compatibles ?

Quelle part d’incertitude faut-il accepter dans la mise en conformité des IA avec le RGPD…

3 semaines ago

Windows 10 : quel coût pour le support étendu ?

Microsoft a dévoilé les prix des mises à jour de sécurité étendues pour Windows 10.…

4 semaines ago

Cybersécurité : la plan de Docaposte pour convaincre les PME

Docaposte a sélectionné une douzaine de spécialistes français pour créer un Pack cybersécurité spécialement étudié…

1 mois ago

Surface Pro 10 : plus autonome et un peu plus réparable

La Surface Pro 10 sera disponible le 9 avril en France. Passage en revue de…

1 mois ago

Office 2024 : ce qu’on sait de la prochaine version

Que réserve Office 2024 ? Une première version de test officielle sera disponible en avril.…

1 mois ago