Une faille 0-day dans Windows permet de lire n’importe quel fichier
Le 21 décembre 2018 à 09h39
1 min
Logiciel
Logiciel
Après une faille 0-day dans Internet Explorer, c'est au tour de Windows d'être victime d'une autre brèche de sécurité. Le compte Twitter SandboxEscaper publie un prototype permettent de l'exploiter, comme le rapporte BleepingComputer.
Sur un Windows à jour, elle permet à un programme ou un utilisateur avec peu de privilèges de lire n'importe quel fichier se trouvant sur l'ordinateur, alors qu'il faudrait normalement un niveau administrateur. Cette faille a été confirmée par plusieurs autres chercheurs, notamment Mitja Kolsek, directeur général d’Acros Security et fondateur de la plate-forme 0Patch.
Une vidéo de démonstration a été mise en ligne
Le 21 décembre 2018 à 09h39
Commentaires (11)
Vous devez être abonné pour pouvoir commenter.
Déjà abonné ? Se connecter
Abonnez-vousLe 21/12/2018 à 09h55
Euuuh ! Avant de la publier, ils l’ont notifié à Microsoft et ont attendu les 90j? Ce n’est pas précisé dans la brève (dans un sens comme dans l’autre)
Le 21/12/2018 à 10h37
Et on ne sait pas non plus si elle est corrigée avec la dernière MAJ cumulative (que j’ai installée ce matin), ou s’il faudra attendre la prochaine.
Le 21/12/2018 à 10h42
Le 21/12/2018 à 10h42
“This is the third zero-day in Windows that SandboxEscaper releases publicly, without giving Microsoft a heads-up.”
Donc, non. C’est dans l’article en lien.
Le 21/12/2018 à 11h45
C’est quoi “Internet Explorer” ? C’est quoi “Windows” ? " />
(sent from my android/iphone smartphone)
Bon, si ca permet seulement de “lire” un fichier, c’est pas trop grave.
Le 21/12/2018 à 15h18
“Bon, si ca permet seulement de “lire” un fichier, c’est pas trop grave.”
C’est pour déconner que tu dis cela hein ? C’est vendredi :)
Le 21/12/2018 à 16h49
Ce qui serait grave, c’est si ça permettait de lire deux fichiers.
Le 21/12/2018 à 17h05
La vidéo de démonstration a été mise en ligne le 27 novembre 2018 donc j’imagine que la cumulative update fix le souci " />
Le 21/12/2018 à 18h07
Le 21/12/2018 à 18h29
" /> merci ce week-end commence bien
Le 22/12/2018 à 12h15
Récupérer “frauduleusement” les droit en lecture est certes grave on est d’accord mais finalement moins critique que si ça permettait de récupérer les droits en écriture(après la news ne précise pas si la faille permet de récupérer les 2, sur un Unix c’est toujours clairement séparé mais sous Windows j’avoue que c’est un peu plus flou dans mon esprit)