Flash : un correctif en approche pour une faille critique déjà exploitée

Flash : un correctif en approche pour une faille critique déjà exploitée

Le risque augmente si vous être ministre

Avatar de l'auteur

Vincent Hermann

Publié dansInternet

14/10/2015
33
Flash : un correctif en approche pour une faille critique déjà exploitée

Adobe est actuellement sur la brèche : des rapports lui ont été transmis sur l’existence d’une faille critique 0-day dans Flash. Elle est exploitée par un groupe de pirates qui s’en est déjà pris à plusieurs ministères des Affaires étrangères et dont les méthodes ressemblent trait pour trait à celles utilisées contre la Maison Blanche au printemps dernier.

Flash comporte actuellement une faille de sécurité déjà exploitée depuis un moment par des pirates. Il n’est pas encore possible de la colmater, Adobe n’ayant été mis au courant que récemment. L’éditeur a déjà confirmé que ses ingénieurs travaillaient sur le sujet et il ne serait donc pas étonnant de voir apparaître dans les jours qui viennent une mise à jour urgente pour le lecteur Flash, d’autant que ce sont les versions les plus récentes qui sont touchées, avec une possible extension sur des moutures plus anciennes.

 Une faille critique déjà exploitée contre des ministères

C’est la société Trend Micro qui a tiré la sonnette d’alarme hier. Elle indiquait dans un billet explicatif que la faille est en fait utilisée depuis plusieurs mois déjà dans des campagnes d’espionnage et de collecte d’informations par un groupe de pirates nommé Pawn Storm. Le groupe aurait ainsi déjà attaqué avec succès plusieurs ministères des Affaires étrangères, toujours en suivant le même modus operandi : un email parfaitement aligné sur l’actualité et les besoins de la personne à qui il est adressé.

Une méthode qui rappelle directement celle utilisée contre la Maison Blanche au printemps dernier. Le mail contient différents liens vers des sujets en général brûlants de l’actualité. Ils sont censés mener vers des ressources intéressantes, comme des informations complémentaires sur les évènements actuels. Mais, comme on s’en doute, ils ne sont pas authentiques et il s’agit bien d’une tentative de phishing. Dès que l’on en sélectionne un, la page qui s’ouvre dans le navigateur contient le code d’exploitation de la faille.

Un lecteur Flash difficilement évitable

On retombe ici directement sur l’un des aspects de la chute des plugins, comme nous l’abordions dans une actualité récente. Mozilla rejoignait ainsi Google et Microsoft dans la volonté de ne plus accepter ces modules, à l’exception très notable de Flash. Mais la solution retenue pour augmenter la sécurité et la stabilité était alors d’embarquer le plugin directement au sein des navigateurs. De fait, non seulement le lecteur Flash est très courant, mais la méthode utilisée le rend en fait presque incontournable. D'où l'intérêt pour les pirates d'y trouver des vulnérabilités

Trend Micro note en tout cas la forte ressemblance du type de lien fourni dans le mail avec les attaques contre la Maison Blanche et l’OTAN, mais sans franchir le pas du lien évident. Parmi les actions ensuite entreprises, on trouve les inévitables installations de malwares, la mise en place de faux serveurs Outlook Web Access (ce qui n’est pas sans rappeler l’attaque récente contre une grande entreprise dont les serveurs Exchange avaient été reconfigurés) ou encore la modification des paramètres DNS pour le courrier entrant. Ce dernier point est notamment avéré pour l’un des ministères des Affaires étrangères touchés, Trend Micro indiquait que Pawn Storm a de fait eu la possibilité de récupérer des informations pendant plusieurs mois.

Prudence en attendant le correctif

Mais, même si la faille est critique, exploitable à distance et d’ailleurs déjà exploitée depuis plusieurs mois, le grand public court moins de risques. La vulnérabilité a été utilisée dans des attaques extrêmement ciblées au long cours (APT, Advanced Persistent Threat). Cependant, on rappellera que lorsqu’un processus comme celui-ci devient éventé, la faille tombe immédiatement dans le « domaine public » du piratage. Les groupes qui n’étaient pas en possession de ses détails peuvent d’autant plus la découvrir et s’en servir dans des attaques beaucoup plus larges.

En attendant qu’un correctif soit diffusé par Adobe, prudence donc sur les emails reçus et les liens qui peuvent y figurer.

33
Avatar de l'auteur

Écrit par Vincent Hermann

Tiens, en parlant de ça :

Un mélange entre une réunion d’Anonymous et de tête d’ampoules, pour le meilleur et le pire

652e édition des LIDD : Liens Intelligents Du Dimanche

Et bonne nuit les petits

00:04 Next 7
dessin de Flock

#Flock distribue des mandales tous azimuts

13:40 Flock 14
Un Sébastien transformé en lapin par Flock pour imiter le Quoi de neuf Docteur des Looney Tunes

Quoi de neuf à la rédac’ #11 et résumé de la semaine

11:47 Next 40

Sommaire de l'article

Introduction

 Une faille critique déjà exploitée contre des ministères

Un lecteur Flash difficilement évitable

Prudence en attendant le correctif

Un mélange entre une réunion d’Anonymous et de tête d’ampoules, pour le meilleur et le pire

652e édition des LIDD : Liens Intelligents Du Dimanche

Next 7
dessin de Flock

#Flock distribue des mandales tous azimuts

Flock 14
Un Sébastien transformé en lapin par Flock pour imiter le Quoi de neuf Docteur des Looney Tunes

Quoi de neuf à la rédac’ #11 et résumé de la semaine

Next 40
Carte graphique AMD GeForce

Cartes graphiques : 30 ans d’évolution des GPU

Hard 22

Google lance son opération de communications Gemini pour rivaliser avec OpenAI

IA 6
Ecran bleu de Windows

Linux : le composant systemd se dote d’un écran bleu de la mort

Soft 38
Une petite fille en train d'apprendre à programmer et hacker logiciels et appareils électroniques

Un roman graphique explique les logiciels libres aux enfants

SoftSociété 21
Nouveautés pour Messenger

Meta lance (enfin) le chiffrement de bout en bout de Messenger, entre autres

Socials 5

#LeBrief : cloud européen, OSIRIS-REx a frôlée la catastrophe, CPU AMD Ryzen 8040

Windows en 2024 : beaucoup d’IA, mais pas forcément un « 12 »

Soft 21
Einstein avec des qubits en arrière plan

Informatique quantique, qubits : avez-vous les bases ?

HardScience 9
Notifications iPhone

Surveillance des notifications : un sénateur américain demande la fin du secret

DroitSécu 17

En ligne, les promos foireuses restent d’actualité

DroitWeb 19

#LeBrief : modalité des amendes RGPD, cyberattaque agricole, hallucinations d’Amazon Q, 25 ans d’ISS

Logo Twitch

Citant des « coûts prohibitifs », Twitch quitte la Corée du Sud

ÉcoWeb 29
Formation aux cryptomonnaies par Binance à Pôle Emploi

Binance fait son marketing pendant des formations sur la blockchain destinées aux chômeurs

Éco 10
Consommation électrique du CERN

L’empreinte écologique CERN en 2022 : 1 215 GWh, 184 173 teqCO₂, 3 234 Ml…

Science 6
station électrique pour voitures

Voitures électriques : dans la jungle, terrible jungle, des bornes de recharge publiques

Société 78

#LeBrief : intelligence artificielle à tous les étages, fichier biométrique EURODAC

KDE Plasma 6

KDE Plasma 6 a sa première bêta, le tour des nouveautés

Soft 13
Un homme noir regarde la caméra. Sur son visage, des traits blancs suggèrent un traitement algorithmique.

AI Act et reconnaissance faciale : la France interpelée par 45 eurodéputés

DroitSociété 4
Api

La CNIL préconise l’utilisation des API pour le partage de données personnelles entre organismes

SécuSociété 3
Fouet de l’Arcep avec de la fibre

Orange sanctionnée sur la fibre : l’argumentaire de l’opérateur démonté par l’Arcep

DroitWeb 25
Bombes

Israël – Hamas : comment l’IA intensifie les attaques contre Gaza

IA 22

#LeBrief : bande-annonce GTA VI, guerre électronique, Spotify licencie massivement

Poing Dev

Le poing Dev – Round 7

Next 103
Logo de Gaia-X sour la forme d’un arbre, avec la légende : infrastructure de données en forme de réseau

Gaia-X « vit toujours » et « arrive à des étapes très concrètes »

WebSécu 7

Trois consoles portables en quelques semaines

Hard 37
Une tasse estampillée "Keep calm and carry on teaching"

Cyberrésilience : les compromis (provisoires) du trilogue européen

DroitSécu 3

#LeBrief : fuite de tests ADN 23andMe, le milliard pour Android Messages, il y a 30 ans Hubble voyait clair

next n'a pas de brief le week-end

Le Brief ne travaille pas le week-end.
C'est dur, mais c'est comme ça.
Allez donc dans une forêt lointaine,
Éloignez-vous de ce clavier pour une fois !

Commentaires (33)


picatrix
Le 14/10/2015 à 15h17

On dirait qu’ils font exprès (“bientôt un correctif ne vous inquiétez pas, de toutes façons les pirates l’utilisent déjà…”) pour donner à tout le monde l’envie de fuir ces produits à daube.


Fantassin
Le 14/10/2015 à 15h18

Les failles sont transparentes pour les utilisateurs Lambdas. Par contre, la dernière version me cause des soucis sur Urchin et ça, faudra bien le corriger aussi.


Edtech Abonné
Le 14/10/2015 à 15h20

Comme déjà dit dans la dernière news “faille flash”, désactivé chez moi (Edge), il sert de moins en moins…


cyrano2 Abonné
Le 14/10/2015 à 15h25

Cela n’existe pas des filtres mail qui détectent les liens de phishing ? J’imagine qu’il faut avoir sa boite chez google pour ça, non ?


psn00ps Abonné
Le 14/10/2015 à 15h32

Il y a des filtres dans les navigateurs et les anti spams.
Encore faut il que les sites soient connus.


pyro-700
Le 14/10/2015 à 15h42

pourquoi ne pas abandonner purement et simplement le flash car ça ferait une grosse faille en moins dans windows et sur mac ???


alliocha1805
Le 14/10/2015 à 15h53






pyro-700 a écrit :

pourquoi ne pas abandonner purement et simplement le flash car ça ferait une grosse faille en moins dans windows et sur mac ???


Parcequ’il faut tout passer en HTML 5 et que ça coûte une blinde aux boîtes ;)



atomusk
Le 14/10/2015 à 15h55

Adobe est contre <img data-src=" />


linkin623 Abonné
Le 14/10/2015 à 16h10

La seule solution que j’ai trouvé, c’est encore une fois d’éduquer les gens…

Perso je règle le plug-in flash (sous FF) comme étant “demander pour activer”. Sur pas mal de sites “grand public”, les lecteurs sont alors en HTML 5 et du coup ne gênent pas les utilisateurs.

Pour ceux voulant absolument Flash, j’explique aux gens d’autoriser site pas site. Et si le site est très connu (Kickstarter p-e) on peut même l’ajouter de manière permanente sans trop craindre.

Sinon cette histoire est somme toute basique, avec un gros phishing qui tâche, des utilisateurs non-avertis et une faille dans un plug-in. A toutes ces étapes, un utilisateurs sensibilisé peut éviter le drame.


Sir_Galahad
Le 14/10/2015 à 16h28

Je me demande si cette faille n’est pas corrigée avec la version 19.0.0.207 qui vient de sortir…


noks
Le 14/10/2015 à 16h37

J’ai tout simplement arreter d’installer flash sur mes machines et tant pis pour les sites web qui l’utilisent encore , ils ne m’auront plus comme visiteur.


anonyme_6d3c8325027b08b8beb8eb7f143f3660
Le 14/10/2015 à 18h07






alliocha1805 a écrit :

Parcequ’il faut tout passer en HTML 5 et que ça coûte une blinde aux boîtes ;)


surtout que les boites s’en foutent des failles si le site est fonctionnel



127.0.0.1
Le 14/10/2015 à 18h16






Sir_Galahad a écrit :

Je me demande si cette faille n’est pas corrigée avec la version 19.0.0.207 qui vient de sortir…



“Based on our analysis, the Flash zero-day affects at least Adobe Flash Player versions 19.0.0.185 and 19.0.0.207.”

(source: lien vers trendmicro.com dans la news)



Anonyme_f7d8f7f164fgnbw67p
Le 14/10/2015 à 18h27






linkin623 a écrit :

La seule solution que j’ai trouvé, c’est encore une fois d’éduquer les gens…


Eduquer les gens ?????
En informatique ??????????

Mais les gens s’en foutent de l’info, mon bon ami. Ca les fait chier de perdre du temps à comprendre, tout simplement… Et encore, pas tout le monde n’est en mesure de comprendre certaines subtilités liées à la sécurité qui nous paraissent triviales à tous ici…. Ca reste quand même assez technique comme sujet.

Entre se faire chier à comprendre (et auquel cas se faie chier à adapter ses comportements), et la satisfaction d’une video de grande qualité artistique et intellectuelle sur YT ou autres, “les gens” ont choisi, déjà..



Reparateur
Le 14/10/2015 à 18h30

j’ai plus de pluginflahs depuis 6 mois

franchement on s’en passe très bien depuis qu’on peut lire les video sans flahs sur la plupart des sites


nigol
Le 15/10/2015 à 05h40

J’ai renouvelé mon PC portable, et je suis en train de faire une experience : ne pas installer flash du tout.<img data-src=" />

Je suis parti de l’idee qu’Apple avait banni le Flash, et donc la plupart des sites actuels devaient certainement pouvoir faire sans.


eglyn Abonné
Le 15/10/2015 à 06h32






Reparateur a écrit :

j’ai plus de pluginflahs depuis 6 mois

franchement on s’en passe très bien depuis qu’on peut lire les video sans flahs sur la plupart des sites


Et Deezer …&nbsp;<img data-src=" />



Groumfy
Le 15/10/2015 à 07h19

Ma réaction en lisant le titre : encore !

Un lecteur Flash difficilement évitable
&nbsp;
Pas d’accord, ça fait des années qu’on parle de ce trou de sécu béant, les sites ont largement eu le temps de voir venir.


BlueSkyAir
Le 15/10/2015 à 07h37

Faut éduquer les webmaster en leur apprenant que Flash c’est fini et qu’il faut y trouver une alternative.


megatom
Le 15/10/2015 à 07h53






eglyn a écrit :

Et Deezer …&nbsp;<img data-src=" />


Et google music, en bref quasiment tous les sites d’écoute de musique en streaming (flash permet de cacher les URLS du streaming mp3, et donc d’éviter le “piratage” en direct download des fichiers audio).
Heureusement soundcloud est une exception \o/
&nbsp;



psn00ps Abonné
Le 15/10/2015 à 08h13

Je ne partage pas ce point de vue.
Tu vas échanger Flash contre les DRM pour lire des contenus protégés.

Flash a l’avantage d’être multiplateforme.
Il est plus ou moins connu et réimplémenté en libre.

Les EME ne se lanceront pas sur une plateforme inconnue et impossible de faire un client alternatif.
Tu ne pourras pas regarder sous le capot.
https://en.wikipedia.org/wiki/Encrypted_Media_Extensions


MuadJC
Le 15/10/2015 à 09h37






Groumfy a écrit :

Un lecteur Flash difficilement évitable 
Pas d’accord, ça fait des années qu’on parle de ce trou de sécu béant, les sites ont largement eu le temps de voir venir.

C’est le lecteur qui est inévitable, pas la techno.
Oui, ça peut dégager des sites, faut-il qu’ils le souhaitent.

En revanche, sur cette actu, la responsabilité n’est pas du coté des sites… vu qu’il s’agit de fishing.
Tant que les sites nécessitent flash, les gens l’utiliseront (coucou king.com), ergo les failles seront exploitées.

Ce qui n’est pas normal ici, c’est l’utilisation en ministère de ce lecteur.



MuadJC
Le 15/10/2015 à 09h39






kizoras a écrit :

Sauf sur les sites des médias français tels que les replays France 2 et compagnie.
Ils comprendront quand tout le monde se sera débarrassé de Flash.
Mais il sera trop tard, tout le monde aura oublié leurs sites. Et ils demanderont des subventions parce qu’ils n’ont plus de spectateurs.


Tu n’as jamais honte des énormités que tu inventes à chaque fois?



Patch Abonné
Le 15/10/2015 à 09h45






MuadJC a écrit :

Tu n’as jamais honte des énormités que tu inventes à chaque fois?

C’est l’avantage de ne jamais réfléchir ni penser : tu peux sortir tout et n’importe quoi, te faire bannir 150 fois, tout en continuant à te regarder dans une glace et revenir comme si de rien n’était.



anonyme_2cd57f53cd6a58af895c155f5bf762e2
Le 15/10/2015 à 10h01

c’est prévu….
http://fr.occupyflash.org/


anonyme_bdc0e90c25885d797d2fef7ed258deaa
Le 15/10/2015 à 11h17






MuadJC a écrit :

C’est le lecteur qui est inévitable, pas la techno.
Oui, ça peut dégager des sites, faut-il qu’ils le souhaitent.

En revanche, sur cette actu, la responsabilité n’est pas du coté des sites… vu qu’il s’agit de fishing.
Tant que les sites nécessitent flash, les gens l’utiliseront (coucou king.com), ergo les failles seront exploitées.

Ce qui n’est pas normal ici, c’est l’utilisation en ministère de ce lecteur.



Va savoir, ils ont peut être des applis web qui requièrent ce plugin… Tout comme java.
(je parle en connaissance de cause :( /<img data-src=" />)




BTCKnight a écrit :

c’est prévu….
http://fr.occupyflash.org/



<img data-src=" /> Excellant



Groumfy
Le 15/10/2015 à 11h59

C’est l’historique qui fait que ces plugins sont installés. Et comme beaucoup de DSI sont d’une lenteur, ça traine. Déjà que les DSI privées sont lentes, je te laisse imaginer un ministère…
Avant de changer un truc, il faut des textes, des décrets, un appel d’offre, des devis, une conception MVC à 15 couches, de la recette pendant 2 ans, et enfin une mise en production avec des technos datées de 10 ans.&nbsp;&nbsp;&nbsp;


Taishakuten
Le 15/10/2015 à 13h12

On voit l’important de la sécurité informatique avec Flash qui était censé devenir indispensable il y a +10 ans et qui ne fait que multiplier les failles critiques et c’est l’une des raisons principales de son déclin.


Reparateur
Le 15/10/2015 à 13h40






kizoras a écrit :

Sauf sur les sites des médias français tels que les replays France 2 et compagnie.
Ils comprendront quand tout le monde se sera débarrassé de Flash.
Mais il sera trop tard, tout le monde aura oublié leurs sites. Et ils demanderont des subventions parce qu’ils n’ont plus de spectateurs.


Quand je vois les logiciels atroce datant des année 80 et payé à prix dor, qu’on utilise dans l’administration ça ne m’étonne pas ^^ en 2035 ils auront toujours pas compris :/



scullder
Le 15/10/2015 à 15h19

multiplateforme, oui, ça supporte tous les windows et tous les internet explorer <img data-src=" />


MuadJC
Le 16/10/2015 à 08h18






kizoras a écrit :

Comment font-ils pour au final avoir plus de failles que de lignes de code chez Adobe ?!
Ca tient du génie.
<img data-src=" />

Comment fais-tu pour avoir plus de lignes de troll que de ligne de commentaire?

non, je ne parlerai pas de génie…