IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Actualités Discussion :

Une faille de sécurité touche Internet Explorer et les PDF

Vue hybride

Message précédent Message précédent   Message suivant Message suivant
  1. #1
    Membre expérimenté

    Inscrit en
    Juillet 2009
    Messages
    3 407
    Détails du profil
    Informations forums :
    Inscription : Juillet 2009
    Messages : 3 407
    Par défaut Une faille de sécurité touche Internet Explorer et les PDF
    Une faille de sécurité touche Internet Explorer et les PDF
    Elle permet de collecter des informations sur la machine qui a édité le document


    Les PDF mis en ligne recèle plus d'informations qu'on ne le croit.

    Sans être une vulnérabilité critique, la faille qui vient d'être mise à jour reste néanmoins préoccupante.

    Jusqu'ici, lorsqu'un PDF était mis en ligne, son auteur pouvait décider de cacher les informations contenues dans l'en-tête et le pied de page. Ces informations concernent notamment le "chemin" (C:/Documents and settings/etc. ) de l'endroit ou se trouvait le PDF sur le disque local. Si l'on y prend garde, les noms d'utilisateurs (voire l'identité du créateur du document), le type d'OS employé, le nom d'un projet (si le PDF est dans un dossier portant ce nom), etc. peuvent rapidement devenir publics.

    On croyait que ces informations pouvaient toujours être camouflées via File -> Page Setup -> Pied de Page et modifier “URL” en “Empty”. Une fois cette modificationa apportée, les pieds de pages restent vides. Mais les informations sont toujours là.

    Et très facilement consultables.

    Il suffit d'imprimer le PDF avec Internet Explorer (même la version 8).

    Dans Windows, un simple clic-droit sur un document permet de lancer une impression... qui révèlera toutes les informations précédemment dissimulées. Il ne s'agit pas d'une impression papier mais nous ne donneront pas plus de détails sur le proof-of-concept qui permet d'y accéder

    Internet Explorer est impliqué dans cette faille dans la mesure où le menu contextuel s'appuie le navigateur (qui gère également l'affichage des fenêtres dans l'OS).

    Curieusement, seuls 20 % des PDF de la toile semblent exposés. Contacté par l'auteur de la preuve de faisabilité, Microsoft a confirmé qu'il travaillait sur cette anomalie.

    La seule parade, à ce jour, contre ces indiscrétions reste de suppriment manuellement ces informations en utilisant un éditeur de texte.

    De son coté, Adobe reste désespérément silencieux.

    Source : La Proof-of-Concept

    Lire aussi :

    Plus de 80% des utilisateurs toujours vulnérables aux récentes failles détectées dans les lecteurs Adobe

    Les rubriques (news, tutos, forums) de Developpez.com
    Sécurité
    Windows
    Développement Web

    Et vous ? :

    Que pensez-vous de l'attitude d'Adobe ?
    Allez-vous éditer vos PDF pour supprimer les "chemins" ou concidérez-vous qu'il s'agit d'une crise de paranoïa ?

  2. #2
    Modérateur

    Avatar de kOrt3x
    Homme Profil pro
    Technicien Informatique/Webmaster
    Inscrit en
    Septembre 2006
    Messages
    3 650
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 42
    Localisation : France, Nord (Nord Pas de Calais)

    Informations professionnelles :
    Activité : Technicien Informatique/Webmaster
    Secteur : Santé

    Informations forums :
    Inscription : Septembre 2006
    Messages : 3 650
    Par défaut
    Je les plains les développeurs de IE, ils doivent en avoir du boulot...
    La rubrique Mac
    Les cours & tutoriels Mac
    Critiques de Livres Mac & iOS
    FAQ Mac & iOS

    ________________________________________________________________________
    QuickEvent : Prise de rendez-vous rapide pour iPhone/iPad et iPod Touch (AppStore)
    Mon Livre sur AppleScript : AppleScript: L'essentiel du langage et de ses applications

  3. #3
    Inactif  
    Profil pro
    Inscrit en
    Avril 2008
    Messages
    885
    Détails du profil
    Informations personnelles :
    Âge : 41
    Localisation : France

    Informations forums :
    Inscription : Avril 2008
    Messages : 885
    Par défaut
    Ici IE n'est pas en cause, mais Adobe, pour laisser ce genre d'infos dans des pdf.

  4. #4
    Membre éclairé Avatar de shkyo
    Homme Profil pro
    Développeur Robotique - Administrateur systèmes
    Inscrit en
    Juin 2003
    Messages
    841
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 51
    Localisation : France, Ille et Vilaine (Bretagne)

    Informations professionnelles :
    Activité : Développeur Robotique - Administrateur systèmes

    Informations forums :
    Inscription : Juin 2003
    Messages : 841
    Par défaut
    Citation Envoyé par entreprise38 Voir le message
    Ici IE n'est pas en cause, mais Adobe, pour laisser ce genre d'infos dans des pdf.
    Il n'y a pas que les .pdf, car il y a un certain temps (assez long...), j'avais lu dans l'excellent magazine "MISC" (sur la sécurité informatique pour info), que si tu passais les fichiers dans des éditeurs hexadécimaux, tu pouvais trouver beaucoup d'infos supplémentaires, comme les noms de créateurs, les modifs, des restes de copier-coller (!!!), etc...

    Je ne sais pas si c'est encore valable avec Office 2007, mais bon.

  5. #5
    Membre Expert
    Homme Profil pro
    Dév. Java & C#
    Inscrit en
    Octobre 2002
    Messages
    1 414
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Suisse

    Informations professionnelles :
    Activité : Dév. Java & C#
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Octobre 2002
    Messages : 1 414
    Par défaut
    Bonjour,

    je ne vois l'intérêt d'un telle information. Du moment où l'on télécharge un fichier, on peut l'examiner avec n'importe quel éditeur de texte (avec fonction hexadécimal) et que l'utilisateur connait le format du fichier.

    Même si certaines parties du document sont cryptées, il est assez simple de contourner...

    Par exemple, certains documents PDF ne sont autorisés à être imprimés...

  6. #6
    Futur Membre du Club
    Homme Profil pro
    Ingénieur développement logiciels
    Inscrit en
    Septembre 2005
    Messages
    7
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Ingénieur développement logiciels

    Informations forums :
    Inscription : Septembre 2005
    Messages : 7
    Par défaut
    Je suis d'accord avec jowo:
    A partir du moment où l'utilisateur fournit délibérément les informations sensibles (j'entends par là qu'il met en ligne un fichier, pas forcément qu'il est conscient de tout ce qu'il contient), le logiciel permettant l'affichage n'a pas à être mis en cause dans la divulgation de ces mêmes informations ! Le seul problème réside dans le module qui réalise l'enregistrement.

    Sinon on en arrive très vite a des abbérations comme :
    "Une faille de sécurité touche les éditeurs hexadécimaux : ils peuvent lire le contenu des fichiers"

  7. #7
    Modérateur

    Avatar de kOrt3x
    Homme Profil pro
    Technicien Informatique/Webmaster
    Inscrit en
    Septembre 2006
    Messages
    3 650
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 42
    Localisation : France, Nord (Nord Pas de Calais)

    Informations professionnelles :
    Activité : Technicien Informatique/Webmaster
    Secteur : Santé

    Informations forums :
    Inscription : Septembre 2006
    Messages : 3 650
    Par défaut
    Citation Envoyé par Gordon Fowler Voir le message
    Microsoft a confirmé qu'il travaillait sur cette anomalie.
    Oui, j'ai bien compris.
    La rubrique Mac
    Les cours & tutoriels Mac
    Critiques de Livres Mac & iOS
    FAQ Mac & iOS

    ________________________________________________________________________
    QuickEvent : Prise de rendez-vous rapide pour iPhone/iPad et iPod Touch (AppStore)
    Mon Livre sur AppleScript : AppleScript: L'essentiel du langage et de ses applications

  8. #8
    Membre confirmé
    Avatar de chemanel
    Homme Profil pro
    Inscrit en
    Janvier 2005
    Messages
    173
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 40
    Localisation : Belgique

    Informations forums :
    Inscription : Janvier 2005
    Messages : 173
    Par défaut
    Microsoft travaille.... en collaboration avec Adobe

  9. #9
    Rédacteur

    Homme Profil pro
    Comme retraité, des masses
    Inscrit en
    Avril 2007
    Messages
    2 978
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 84
    Localisation : Suisse

    Informations professionnelles :
    Activité : Comme retraité, des masses
    Secteur : Industrie

    Informations forums :
    Inscription : Avril 2007
    Messages : 2 978
    Par défaut
    Bonjour à tous.
    Est-ce qu'il n'y a pas un moyen très simple: mettre le fichier original sur un stick USB et retirer le stick après le transert sur le net?
    Jean-Marc Blanc

  10. #10
    Invité(e)
    Invité(e)
    Par défaut
    Bonjour,

    Cela concerne les PDF créés avec quel logiciel ? Sous quelle version ?

Discussions similaires

  1. Microsoft dévoile une faille de sécurité dans Internet Explorer
    Par Stéphane le calme dans le forum Sécurité
    Réponses: 13
    Dernier message: 06/05/2014, 17h27
  2. Réponses: 18
    Dernier message: 31/03/2010, 22h26
  3. Réponses: 5
    Dernier message: 29/07/2006, 00h35
  4. Forcer une page à s'ouvrir avec Internet Explorer
    Par alexbubs dans le forum Balisage (X)HTML et validation W3C
    Réponses: 7
    Dernier message: 31/10/2005, 10h32

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo