Une faille 0-day dans Windows, Microsoft sur la brèche
Le 30 août 2018 à 09h45
2 min
Logiciel
Logiciel
On ne sait pas encore par qui, mais une faille 0-day a été découverte dans Windows, dans la manière dont le système gère Advanced Local Procedure Call (ALPC).
Bénéficiant déjà d’un proof-of-concept sous forme d’un fichier rar sur GitHub, la vulnérabilité a été examinée par l’un des analystes du CERT/CC américain, Will Dormann. Dans un tweet, il confirme la LPE (local privilege escalation), permettant à un code d’obtenir les privilèges systèmes.
Si un utilisateur parvient à se connecter localement à la machine ou réussit à faire exécuter un programme à sa victime, la faille peut être exploitée. Elle ne peut a priori pas l'être à distance de manière automatisée et n’est donc, pour l’instant, pas considérée comme critique.
Selon le CERT, il n’y a actuellement aucune mesure pratique d’atténuation des risques, hors du contrôle simple de l’accès à la machine et la surveillance des programmes exécutés.
Microsoft, de son côté, a indiqué à The Register que « les appareils concernés seront mis à jour dès que possible ». Le prochain Patch Tuesday est prévu le 11 septembre, mais l’éditeur peut publier un correctif hors du cycle habituel s’il juge la situation urgente.
Le 30 août 2018 à 09h45
Commentaires (7)
Vous devez être abonné pour pouvoir commenter.
Déjà abonné ? Se connecter
Abonnez-vousLe 30/08/2018 à 09h23
il manque quand même une info : la ou les versions de windows touchée(s)
est-ce uniquement windows 10 ? ou 8⁄8.1 ou est-ce que ça descend jusqu’à 7 voire vista ?
(j’omets xp, pas la même base technique du tout, et il doit y avoir déjà beaucoup d’autres failles qui ne seront jamais comblées)
Le 30/08/2018 à 09h40
Le 30/08/2018 à 11h23
Première réaction : ok… cette personne m’a l’air très équilibrée (j’espère que le “plus rien à foutre de la vie” est une figure de style " /> )
Deuxième réaction : ça sent la personne qui pensait toucher une grosse prime pour la découverte d’une faille et à qui on n’a rien proposé (ou pas grand chose)
Le 30/08/2018 à 11h44
Globalement elle a d’autres problèmes que juste le contact avec MFST, elle en parle après.
Elle pensait avec cette faille trouver directement un boulot dans la sécurité ce qui n’est pas arrivé.
Et oui ce genre de faille va être utilisé par tous les “installe vite ce nouvel anti virus car ton pc est vérollé 36 menaces découvertes sur votre machine !!!”
Le 30/08/2018 à 12h57
ah bah, sans avoir rien cherché sur elle, j’étais pas tombé très loin (HS : c’est un peu moche quand une approche cynique apporte la bonne réponse 8 fois sur 10 " />)
Le 30/08/2018 à 18h56
Le 31/08/2018 à 09h11