Windows XP et Server 2003 touchés par une faille exploitable via un PDF

Windows XP et Server 2003 touchés par une faille exploitable via un PDF

Derniers soubresauts

Avatar de l'auteur

Vincent Hermann

Publié dansLogiciel

28/11/2013
29
Windows XP et Server 2003 touchés par une faille exploitable via un PDF

Dans un bulletin de sécurité publié hier soir, Microsoft informe les utilisateurs qu’une importante faille de sécurité a été détectée au sein de Windows XP et Server 2003. A priori non encore exploitée, elle fait toutefois l’objet d’un développement de correctif puisque le support technique des systèmes d’exploitation est toujours actif.

windows xp

 

Comme nous l’avons indiqué à plusieurs reprises, Windows XP verra bientôt son support technique terminé de manière définitive. Cette apocalypse potentielle débutera en avril prochain, coupant ainsi l’arrivée des correctifs mensuels, en place depuis plus de douze ans. Mais d’ici à ce que Microsoft ne coupe les ressources investies actuellement dans l’entretien du vieux système, les correctifs continueront d’être diffusés.

 

Ce sera prochainement le cas pour une faille nouvelle découverte. Dans un billet publié hier soir, l’éditeur indique avoir reçu les informations d’un membre du réseau Microsoft Active Protections Program (MAPP), en l’occurrence la société FireEye. Il s’agit en fait d’une brèche touchant Windows XP Service Pack 3, qui provoque une escalade dans les privilèges locaux. Ce qui signifie que si elle ne peut pas être exploitée à distance, elle permet d’exécuter n’importe quel code si un accès physique à la machine est possible.

Mettre à jour Adobe Reader et/ou Windows 

La faille peut être exploitée avec n’importe quel document PDF spécifiquement conçu pour exploiter deux failles : celle de Windows, et une autre brèche dans Adobe Reader. Cette dernière a été corrigée sur les versions les plus récentes de l’application, mais si vous possédez Adobe Reader 9.5.4, 10.1.6, 11.0.02 ou des versions antérieures, vous êtes concerné par le problème.

 

Les solutions recommandées par FireEye sont donc très logiques : mettre à jour Adobe Reader vers la mouture la plus récente et/ou migrer vers une version ultérieure de Windows, puisque le système n’est plus concerné à partir de Vista. Évidemment, s’occuper de Reader sera plus simple et moins onéreux, d’autant qu’un correctif de Microsoft viendra combler la faille.

 

En attendant, pour les machines concernées, prudence dans l’ouverture des PDF, car si la faille n’est pas exploitable à distance, rien n’empêche un attaquant de concevoir un ensemble de fichiers qui permettrait de faire exécuter par la machine certaines intructions.

29
Avatar de l'auteur

Écrit par Vincent Hermann

Tiens, en parlant de ça :

station électrique pour voitures

Voitures électriques : dans la jungle, terrible jungle, des bornes de recharge publiques

Dire que je râlais après les opérateurs de téléphonie mobile…

09:18 Société 19
KDE Plasma 6

KDE Plasma 6 a sa première bêta, le tour des nouveautés

Petite révolution tranquille

17:39 Soft 10
Un homme noir regarde la caméra. Sur son visage, des traits blancs suggèrent un traitement algorithmique.

AI Act et reconnaissance faciale : la France interpelée par 45 eurodéputés

Report minoritaire

15:46 DroitSociété 4

Sommaire de l'article

Introduction

Mettre à jour Adobe Reader et/ou Windows 

station électrique pour voitures

Voitures électriques : dans la jungle, terrible jungle, des bornes de recharge publiques

Société 19

#LeBrief : intelligence artificielle à tous les étages, fichier biométrique EURODAC

KDE Plasma 6

KDE Plasma 6 a sa première bêta, le tour des nouveautés

Soft 10
Un homme noir regarde la caméra. Sur son visage, des traits blancs suggèrent un traitement algorithmique.

AI Act et reconnaissance faciale : la France interpelée par 45 eurodéputés

DroitSociété 4
Api

La CNIL préconise l’utilisation des API pour le partage de données personnelles entre organismes

SécuSociété 0
Fouet de l’Arcep avec de la fibre

Orange sanctionnée sur la fibre : l’argumentaire de l’opérateur démonté par l’Arcep

DroitWeb 16
Bombes

Israël – Hamas : comment l’IA intensifie les attaques contre Gaza

IA 14

#LeBrief : bande-annonce GTA VI, guerre électronique, Spotify licencie massivement

Poing Dev

Le poing Dev – Round 7

Next 70
Logo de Gaia-X sour la forme d’un arbre, avec la légende : infrastructure de données en forme de réseau

Gaia-X « vit toujours » et « arrive à des étapes très concrètes »

WebSécu 6

Trois consoles portables en quelques semaines

Hard 37
Une tasse estampillée "Keep calm and carry on teaching"

Cyberrésilience : les compromis (provisoires) du trilogue européen

DroitSécu 3

#LeBrief : fuite de tests ADN 23andMe, le milliard pour Android Messages, il y a 30 ans Hubble voyait clair

#Flock a sa propre vision de l’inclusion

Flock 25
Un Sébastien transformé en lapin par Flock pour imiter le Quoi de neuf Docteur des Looney Tunes

Quoi de neuf à la rédac’ #10 : nous contacter et résumé de la semaine

44
Autoportrait Sébastien

[Autoportrait] Sébastien Gavois : tribulations d’un pigiste devenu rédac’ chef

Next 20
Logo de StreetPress

Pourquoi le site du média StreetPress a été momentanément inaccessible

Droit 21
Amazon re:Invent

re:Invent 2023 : Amazon lance son assistant Q et plusieurs services IA, dont la génération d’images

IA 14
Un œil symbolisant l'Union européenne, et les dissensions et problèmes afférents

Le Conseil de l’UE tire un bilan du RGPD, les États membres réclament des « outils pratiques »

Droit 6

19 associations européennes de consommateurs portent plainte contre Meta

DroitSocials 16

#LeBrief : Ariane 6 l’été prochain, Nextcloud rachète Roundcube, désinformation via la pub

Chiffre et formules mathématiques sur un tableau

CVSS 4.0 : dur, dur, d’être un expert !

Sécu 16
Une tête de fusée siglée Starlink.

Starlink accessible à Gaza sous contrôle de l’administration israélienne

Web 35
Fibre optique

G-PON, XGS-PON et 50G-PON : jusqu’à 50 Gb/s en fibre optique

HardWeb 53
Photo d'un immeuble troué de part en part

Règlement sur la cyber-résilience : les instances européennes en passe de conclure un accord

DroitSécu 10
lexique IA parodie

AGI, GPAI, modèles de fondation… de quoi on parle ?

IA 11

#LeBrief : logiciels libres scientifiques, fermeture de compte Google, « fabriquer » des femmes pour l’inclusion

MIA : l’IA d’enseignement de Gabriel Attal pour faire oublier le classement PISA

IASociété 35

Une main sur laquelle est collée une étiquette où est écrit "human".

AI Act : des inquiétudes de l’impact de la position française sur les droits humains

DroitIA 1

Un tiroir montrant de nombreuses fiches voire fichiers

Une centaine d’ONG dénonce l’expansion du fichier paneuropéen biométrique EURODAC

DroitSécu 0

WhatsApp

Meta coupe le lien entre Instagram et Messenger

Soft 2

Nuage (pour le cloud) avec de la foudre

Cloud : Amazon rejoint Google dans l’enquête de la CMA sur les pratiques de Microsoft

DroitWeb 0

Des billets volent dans les airs.

Mistral AI s’apprête à lever 450 millions d’euros auprès de NVIDIA et a16z

ÉcoIA 0

Commentaires (29)


goodwhitegod
Il y a 10 ans

D’un côté, pour XP, OSEF, il est mort.

Mais de l’autre, concernant un OS serveur, même “âgé”, c’est nettement plus embêtant sachant qu’on ne change pas de serveur tous les ans.


jb18v
Il y a 10 ans

ou ne pas utiliser Adobe <img data-src=" />


Zergy
Il y a 10 ans

Adaube. <img data-src=" />
Depuis longtemps abandonné, j’ai utilisé Foxit Reader fut un temps, à présent, je me sert de Sumatra PDF, léger, rapide, et dispo en français.


Anonyme
Il y a 10 ans

Adobe sur un serveur ? <img data-src=" />


Reznor26
Il y a 10 ans

Petite question à deux balles : Si on redémarre un vieux PC sous W.XP après la fin du support officiel, les mises à jour publiées entre-temps sont toujours dispo ? Ou la fin du support signifie également la fin de Windows Update plus généralement ?


Dyonisos84
Il y a 10 ans






ff9098 a écrit :

Adobe sur un serveur ? <img data-src=" />



Serveur TSE, et j’en ai vu des 2003. <img data-src=" />



Vanilys
Il y a 10 ans






Reznor26 a écrit :

Petite question à deux balles : Si on redémarre un vieux PC sous W.XP après la fin du support officiel, les mises à jour publiées entre-temps sont toujours dispo ? Ou la fin du support signifie également la fin de Windows Update plus généralement ?


Les correctifs mis en ligne dans Windows Update jusqu’à maintenant seront bien sûr encore téléchargeables/installables.



Reznor26
Il y a 10 ans






Vanilys a écrit :

Les correctifs mis en ligne dans Windows Update jusqu’à maintenant seront bien sûr encore téléchargeables/installables.


Ok merci <img data-src=" />



Winderly Abonné
Il y a 10 ans


Mais d’ici à ce que Microsoft ne coupe les ressources investies actuellement dans l’entretien du vieux système, les correctifs continueront d’être diffusés.

Si le SP3 est installé.


puisque le système n’est plus concerné à partir de Vista.

J’ai pas compris, tu parles de quoi ?


WereWindle
Il y a 10 ans






Winderly a écrit :

Si le SP3 est installé.


Si tu n’en es même pas au SP3, je pense qu’il y a un bon millier de failles dont il faudra se préoccuper avant celle-ci <img data-src=" />


Winderly a écrit :

J’ai pas compris, tu parles de quoi ?


il n’est plus possible d’exploiter la faille décrite sur Vista ou plus récent. (UAC, tout ça, je pense)



kontas
Il y a 10 ans






Reznor26 a écrit :

Petite question à deux balles : Si on redémarre un vieux PC sous W.XP après la fin du support officiel, les mises à jour publiées entre-temps sont toujours dispo ? Ou la fin du support signifie également la fin de Windows Update plus généralement ?



Bonne question, d’ailleur j’ai lu plus problématique sur un site, il semblerais que l’activation d’une nouvelle installation ou plus couramment une réinstallation ne pourront plus être validé par les serveur de microsoft. Je ne sais pas si c’est de l’intox, mais dans le cas contraire, ca va être un sacré merdier sur pas mal de parc info



lincruste_2_la vengeance
Il y a 10 ans






goodwhitegod a écrit :

D’un côté, pour XP, OSEF, il est mort.


Ben non justement. S’il était mort on n’en parlerait pas.



romjpn
Il y a 10 ans

Adobe Reader<img data-src=" />. Bon ça fait longtemps que j’utilise plus cette chose !


jpaul Abonné
Il y a 10 ans






goodwhitegod a écrit :

D’un côté, pour XP, OSEF, il est mort.

Mais de l’autre, concernant un OS serveur, même “âgé”, c’est nettement plus embêtant sachant qu’on ne change pas de serveur tous les ans.



OSEF pas complètement. XP représente encore grosso-merdo 10% du parc mondial des ordinateurs personnels. Ça veut dire qu’après la fin du support, n’importe quelle faille dans cet OS pourrait éventuellement permettre de monter un botnet fort de cette quan,tité de machines, qui ne sera jamais dérangé par la moindre mise à jour de sécurité.



RaoulC
Il y a 10 ans






kontas a écrit :

Bonne question, d’ailleur j’ai lu plus problématique sur un site, il semblerais que l’activation d’une nouvelle installation ou plus couramment une réinstallation ne pourront plus être validé par les serveur de microsoft. Je ne sais pas si c’est de l’intox, mais dans le cas contraire, ca va être un sacré merdier sur pas mal de parc info



Wpakill? <img data-src=" />



jb18v
Il y a 10 ans






kontas a écrit :

Bonne question, d’ailleur j’ai lu plus problématique sur un site, il semblerais que l’activation d’une nouvelle installation ou plus couramment une réinstallation ne pourront plus être validé par les serveur de microsoft. Je ne sais pas si c’est de l’intox, mais dans le cas contraire, ca va être un sacré merdier sur pas mal de parc info


on peut pas monter un serveur d’activation au pire ? mais sinon ça se contourne, certes (cf post précédent)



WereWindle
Il y a 10 ans






jb18v a écrit :

on peut pas monter un serveur d’activation au pire ? mais sinon ça se contourne, certes (cf post précédent)


/me allume la mèche du baton de dynamite

Ou alors on admet que ceux qui continueront de déployer du WinXP passée la date de péremption méritent le foutoir qu’ils auront à gérer (ou alors sont assez riches pour s’offrir le support VIP de MS)



Gilbert_Gosseyn Abonné
Il y a 10 ans






goodwhitegod a écrit :

D’un côté, pour XP, OSEF, il est mort.

Mais de l’autre, concernant un OS serveur, même “âgé”, c’est nettement plus embêtant sachant qu’on ne change pas de serveur tous les ans.


Sauf erreur de ma part, le support étendu de Windows 2003 arrivera à son terme courant 2015. C’est proche …



W0lf
Il y a 10 ans






Zergy a écrit :

Adaube. <img data-src=" />
Depuis longtemps abandonné, j’ai utilisé Foxit Reader fut un temps, à présent, je me sert de Sumatra PDF, léger, rapide, et dispo en français.





romjpn a écrit :

Adobe Reader<img data-src=" />. Bon ça fait longtemps que j’utilise plus cette chose !



Adobe Reader est encore très utilisé dans les entreprises … <img data-src=" />

Concernant Sumatra, il est loin de gérer correctement les impressions PDF “complexes” …



zefling Abonné
Il y a 10 ans






W0lf a écrit :

Adobe Reader est encore très utilisé dans les entreprises … <img data-src=" />

Concernant Sumatra, il est loin de gérer correctement les impressions PDF “complexes” …



Le gens veulent de PDF avancé qui ne fonctionne que sous Adabe Reader. Y’a qu’à voir les retour que ça donne dès qu’on met autre chose que Adobe en lecteur de PDF.



goodwhitegod
Il y a 10 ans






zefling a écrit :

Le gens veulent de PDF avancé qui ne fonctionne que sous Adabe Reader. Y’a qu’à voir les retour que ça donne dès qu’on met autre chose que Adobe en lecteur de PDF.


J’ai testé pas mal de lecteurs et éditeurs alternatif…

Aucun n’arrive à le remplacer. Malheureusement.<img data-src=" />



zefling Abonné
Il y a 10 ans






goodwhitegod a écrit :

J’ai testé pas mal de lecteurs et éditeurs alternatif…

Aucun n’arrive à le remplacer. Malheureusement.<img data-src=" />



C’est un peu normal d’un côté t’as Adobe qui définit la norme et son logiciel, les autres pour essayer de suivre. Dans tous les cas, Adobe à forcement 1 ou 2 ans d’avance sur les autres. Si on rajoute que la norme semble être un merdier sans nom. J’espère que PDF 2 arrangera ça.



Tristos
Il y a 10 ans

Ce problème pourrait concerner mon organisation car nous avons encore quelques postes sous XP et Adobe Reader 9 est la version max supportée par une de nos applications métiers. On va surveiller ca.


dieudivin
Il y a 10 ans

Désolé mais Adobe Acrobat Reader, c’est juste de la merde pour lire un PDF.
Mieux vaut changer de crèmerie et se passer de cette usine à gaz <img data-src=" />


Cherokee
Il y a 10 ans






dieudivin a écrit :

Désolé mais Adobe Acrobat Reader, c’est juste de la merde pour lire un PDF.
Mieux vaut changer de crèmerie et se passer de cette usine à gaz <img data-src=" />




perso, sous windows 8.1 et Adobe reader 11.0.5, ouvrir un document me prend moins de 5 secondes, même pour des docs lourds, et la navigation est fluide

quelle mauvaise foi



mooms
Il y a 10 ans






benhuriet a écrit :

perso, sous windows 8.1 et Adobe reader 11.0.5, ouvrir un document me prend moins de 5 secondes, même pour des docs lourds, et la navigation est fluide

quelle mauvaise foi



Ce qui est toujours 5 fois plus lent que SumatraPDF, qui est open source au passage.



dieudivin
Il y a 10 ans






mooms a écrit :

Ce qui est toujours 5 fois plus lent que SumatraPDF, qui est open source au passage.


En effet



Cherokee
Il y a 10 ans






mooms a écrit :

Ce qui est toujours 5 fois plus lent que SumatraPDF, qui est open source au passage.




Peut-être, de là à parler d’ “usine à gaz”…



CaptainDangeax
Il y a 10 ans






ff9098 a écrit :

Adobe sur un serveur ? <img data-src=" />


Bah oui, pour l’administrateur qui a besoin de lire la doc en mode TSE sur le clickodrome. Les vrais bonhommes, eux, tapent “man postfix” dans un terminal SSH