IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Actualités Discussion :

Microsoft découvre une faille dans MFC

Vue hybride

Message précédent Message précédent   Message suivant Message suivant
  1. #1
    Membre expérimenté

    Inscrit en
    Juillet 2009
    Messages
    3 407
    Détails du profil
    Informations forums :
    Inscription : Juillet 2009
    Messages : 3 407
    Par défaut Microsoft découvre une faille dans MFC
    Microsoft découvre une faille dans MFC
    Qui pourrait aboutir à un dépassement de tampon



    Le Microsoft Security Response avertit les développeurs qu'une faille a été découverte dans MFC.

    Pour mémoire, MFC (Microsoft Foundation Class) est une bibliothèque de classes en C++ qui encapsule l'API Win32 (écrite en C) de Windows.

    La dll incriminée est la mfc42.

    La vulnérabilité touche Windows 2000 et Windows XP (SP2 et SP3), et – potentiellement – toutes les applications qui utilisent cette dll.

    Pour l'instant, Microsoft ne précise pas la nature de la vulnérabilité ni les actions qu'il entend réaliser pour la colmater. Ses experts en sécurité se contentent d'informer les utilisateurs qu'ils en diront plus après avoir étudié le problème.

    La société Secunia en revanche est plus prolixe.

    Pour elle, une attaque qui exploiterait la vulnérabilité de mfc42.dll pourrait aboutir à un buffer overflow (en français : un dépassement de tampon) et, par définition, à l'écriture et/ou à l'exécution d'un code malicieux.

    A surveiller de près donc, en attendant le prochain communiqué de Microsoft.


    Source : Le Tweet du Microsoft Security Response, et le bulletin de Secunia

    Lire aussi :

    Tutoriel : introduction aux MFC avec Visual Studio 2008, actualisé par farscape

    Les rubriques (actu, forums, tutos) de Développez :

    Sécurité
    Windows
    C++
    Et le forum MFC

    Et vous ?

    D'après vous, faille critique ou faille mineure ?

  2. #2
    Membre très actif

    Profil pro
    Inscrit en
    Novembre 2009
    Messages
    612
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Novembre 2009
    Messages : 612
    Par défaut
    Citation Envoyé par Gordon Fowler Voir le message
    Et vous ?

    D'après vous, faille critique ou faille mineure ?
    J'ai toute foi dans les experts de ms pour nous le dire une fois qu'ils auront fait le tour de la question.
    J'espère juste qu'entre temps personne n'aura fait de PoC.

  3. #3
    Membre confirmé
    Profil pro
    Inscrit en
    Mars 2010
    Messages
    222
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mars 2010
    Messages : 222
    Par défaut
    Citation Envoyé par ferber Voir le message
    J'ai toute foi dans les experts de ms pour nous le dire une fois qu'ils auront fait le tour de la question.
    J'espère juste qu'entre temps personne n'aura fait de PoC.
    Aucune raison de faire un PoC puisque les experts de MS se penchent dessus …

    Les PoC ne sont faits que lorsque l'éditeur n'en a rien à faire et ne corrige pas la faille après avoir été averti de son existence et de sa dangerosité.

  4. #4
    Membre très actif

    Profil pro
    Inscrit en
    Novembre 2009
    Messages
    612
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Novembre 2009
    Messages : 612
    Par défaut
    Citation Envoyé par Caly4D Voir le message
    Aucune raison de faire un PoC puisque les experts de MS se penchent dessus …

    Les PoC ne sont faits que lorsque l'éditeur n'en a rien à faire et ne corrige pas la faille après avoir été averti de son existence et de sa dangerosité.
    Si je me réfère aux derniers évènements, les poc servent à mettre à mal le maximum de pc, dans le minimum de temps.
    Et donc je me redis, j'espère que personne ne va faire de PoC au sujet de cette faille.
    Mais bon, au vue de ce que j'ai pu lire aujourd'hui sur ce forum, je pense que c'est mal parti.

  5. #5
    Membre expérimenté

    Homme Profil pro
    Ingénieur qualité méthodes
    Inscrit en
    Mars 2004
    Messages
    220
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 38
    Localisation : France

    Informations professionnelles :
    Activité : Ingénieur qualité méthodes
    Secteur : Administration - Collectivité locale

    Informations forums :
    Inscription : Mars 2004
    Messages : 220
    Par défaut
    Si je me réfère aux derniers évènements, les poc servent à mettre à mal le maximum de pc, dans le minimum de temps.
    Non, les PoC ont pour objet de démontrer que c'est possible, sans aller jusqu'au bout (au moins au niveau de la publication). L'exploitation de ce code constitue un exploit.

    Donc, un PoC pas besoin puisque MS s'en occupe ; mais espérons qu'il n'y aura pas d'exploit

  6. #6
    Membre éprouvé
    Profil pro
    Inscrit en
    Janvier 2007
    Messages
    1 448
    Détails du profil
    Informations personnelles :
    Âge : 40
    Localisation : France, Paris (Île de France)

    Informations forums :
    Inscription : Janvier 2007
    Messages : 1 448
    Par défaut
    Citation Envoyé par azertyman Voir le message
    Non, les PoC ont pour objet de démontrer que c'est possible, sans aller jusqu'au bout (au moins au niveau de la publication). L'exploitation de ce code constitue un exploit.

    Donc, un PoC pas besoin puisque MS s'en occupe ; mais espérons qu'il n'y aura pas d'exploit
    Je rajouterais simplement la signification de PoC, pour bien en rajouter une couche sur ce que c'est, ou n'est pas.

    Proof of Concept.

  7. #7
    Membre confirmé
    Profil pro
    Inscrit en
    Mars 2010
    Messages
    222
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mars 2010
    Messages : 222
    Par défaut
    Citation Envoyé par Caly4D Voir le message
    Les PoC ne sont faits que lorsque l'éditeur n'en a rien à faire et ne corrige pas la faille après avoir été averti de son existence et de sa dangerosité.
    Citation Envoyé par ferber Voir le message
    Si je me réfère aux derniers évènements, les poc servent à mettre à mal le maximum de pc, dans le minimum de temps.
    t'as pas bien du lire ou plutôt comprendre les derniers événement alors

  8. #8
    Membre très actif

    Profil pro
    Inscrit en
    Novembre 2009
    Messages
    612
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Novembre 2009
    Messages : 612
    Par défaut
    Si j'ai bien lu, la théorie :
    1 - informer un éditeur de la présence d'une faille
    2 - mise en ligne d'un PoC, en cas de réponse insuffisante de l'éditeur
    la pratique:
    1 - Mise a disposition d'un PoC sur le web après quatre jour d'attente.
    2 - 10 000 attaques informatiques depuis la mi-juin.

  9. #9
    Invité
    Invité(e)
    Par défaut
    Citation Envoyé par Gordon Fowler Voir le message
    D'après vous, faille critique ou faille mineure ?
    Hein, quoi encore des gens qui dénigrent Windows en publiant l'existence de failles, les vilains...

    Ah , non en fait c'est juste microsoft qui s'attaque à XP

Discussions similaires

  1. Réponses: 4
    Dernier message: 05/07/2015, 10h51
  2. Microsoft dévoile une faille de sécurité dans Internet Explorer
    Par Stéphane le calme dans le forum Sécurité
    Réponses: 13
    Dernier message: 06/05/2014, 17h27
  3. Microsoft confirme une faille Zero-Day dans IE8
    Par Stéphane le calme dans le forum Sécurité
    Réponses: 3
    Dernier message: 10/05/2013, 09h17
  4. Réponses: 36
    Dernier message: 15/10/2009, 14h24
  5. Linux : Une faille dans le nouveau noyau 2.6.31
    Par ovh dans le forum Administration système
    Réponses: 20
    Dernier message: 23/09/2009, 13h48

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo