#Le brief du 24 avril 2025

Windows : le mystérieux dossier inetpub peut être détourné pour bloquer les mises à jour

Le 24 avril 2025 à 17h37

Il y a deux semaines environ, nos confrères de Neowin rapportaient qu’un mystérieux dossier, nommé « inetpub » apparaissait à la racine du disque sur les systèmes Windows 10 et 11. Un dossier vide, dont la suppression ne semblait entrainer aucun problème. La piste était alors une conséquence des correctifs de sécurité d’avril.

Quelques jours plus tard, Microsoft avait confirmé l’hypothèse. Il s’agissait d’un dossier créé par le correctif contre la faille CVE-2025-21204. Celle-ci pouvait déclencher une élévation de privilèges à partir de liens symboliques, ces derniers permettant de pointer vers un fichier et d’en créer un « reflet ».

« Après avoir installé les mises à jour […], un nouveau dossier %systemdrive%\inetpub sera créé sur votre appareil. Ce dossier ne doit pas être supprimé, qu’Internet Information Services (IIS) soit actif ou non sur l'appareil. Ce comportement fait partie des changements qui augmentent la protection et ne nécessite aucune action de la part des administrateurs informatiques et des utilisateurs finaux », expliquait alors Microsoft.

Cependant, ce nouveau dossier, bien que l’on ne connaisse pas vraiment son fonctionnement, peut être détourné. C’est la découverte du chercheur en sécurité Kevin Beaumont. Dans un billet publié mardi soir, il indique que le correctif, associé au dossier inetpub, crée une opportunité : un déni de service.

L'exemple donné illustre bien le problème. La commande mklink est utilisée pour créer un lien symbolique entre le dossier c:\inetpub et l’application Bloc-notes. En somme, accéder au dossier ouvre l'application.

Ce point de jonction est suffisant pour casser le fonctionnement de Windows Update si ce type de commande est exécuté avant l'installation des correctifs d'avril. Après quoi, plus aucune mise à jour ne peut alors s’installer correctement. « Le correctif de Microsoft pour la vulnérabilité de lien symbolique introduit une autre vulnérabilité de lien symbolique », ironise le chercheur.

Comme le montre la capture fournie par Kevin Beaumont, le système indique que quelque chose s’est mal passé, aboutissant à une erreur ou à un roll back, c’est-à-dire un retour à la situation initiale. La situation est d'autant plus problématique que la commande mklink peut être utilisée par des comptes sans droits administrateurs.

Le chercheur, pourtant connu sur la scène de la cybersécurité, dit avoir contacté Microsoft il y a deux semaines, sans réponse pour l’instant.

Le 24 avril 2025 à 17h37

Windows : le mystérieux dossier inetpub peut être détourné pour bloquer les mises à jour

Sur WhatsApp, on peut maintenant bloquer le transfert de ses messages

Le 24 avril 2025 à 09h11

Dans la dernière version de son application sur l’ensemble des plateformes, WhatsApp annonce la disponibilité d’une nouvelle option baptisée « Confidentialité avancée de la discussion ». L’entreprise, filiale de Meta, aime à rappeler que le contenu des discussions simples ou de groupe est chiffré de bout en bout et que personne, pas même elle, ne peut lire les échanges. Le statut des informations périphériques en revanche est beaucoup plus flou.

Cette option ne réside pas dans les réglages de l’application, mais dans les paramètres des conversations. Elle s’active donc « à la carte » et permet de bloquer les opérations courantes d’extraction des informations depuis les messages que vous envoyez.

Si le paramètre est actif, il n’est ainsi plus possible de transférer vos messages à d’autres destinataires. Il bloque le téléchargement automatique des médias envoyés sur les appareils des participants, ainsi que l’utilisation de Meta AI sur vos messages.

En dépit de l’annonce de Meta, nous n’avons pas encore vu cette fonction dans la dernière version de l’application. Il s’agit donc d’un déploiement en cours. Difficile pour l’instant de jauger de son efficacité, d’autant que certaines questions viennent immédiatement en tête. Peut-on par exemple copier le message via un appui prolongé ? Le téléchargement manuel des médias reste-t-il disponible ? Un signal est-il émis si une personne dans le groupe fait une capture d’écran ?

A priori, ces comportements restent permis. WhatsApp précise cependant qu’il s’agit d’une « première version de cette fonctionnalité ». « Nous prévoyons d’ajouter de nouveaux éléments pour, à terme, assurer une meilleure protection », ajoute l’entreprise.

Le 24 avril 2025 à 09h11

Sur WhatsApp, on peut maintenant bloquer le transfert de ses messages

« Surprise » par l’engouement, Nintendo n’aura pas assez de Switch 2 pour le lancement

Le 24 avril 2025 à 08h50

8 ans après la première console Switch, vendue à plus de 150 millions d’exemplaires, Nintendo annonçait au début du mois le lancement prochain de la Switch 2.

Le 23 avril, l’entreprise a déclaré sur X être « surprise » devant l’engouement.

Après le lancement d’une loterie de précommande, la société indique avoir reçu plus de 2,2 millions de candidatures rien que pour le Japon. Selon Nintendo, ce nombre « dépasse largement nos attentes », ainsi que le « nombre de Nintendo Switch 2 qui pourront être livrées le 5 juin ».

Pour faire face à la demande, l’entreprise organise une seconde loterie. Elle indique surtout « travailler à renforcer son système de production », alors que les précommandes doivent s'ouvrir aujourd'hui au Canada et aux États-Unis.

Bien qu'elle ne donne pas de chiffre précis, la responsable gaming de la FNAC laisse aussi entendre auprès de Frandroid que les niveaux de précommandes sont très élevés en France.

Le 24 avril 2025 à 08h50

« Surprise » par l’engouement, Nintendo n’aura pas assez de Switch 2 pour le lancement

Fort de ses 200 millions d’utilisateurs, Discord accueille un CEO venu du jeu vidéo

Le 24 avril 2025 à 08h29

Après treize ans d'une direction croisée assurée par les deux fondateurs de l'entreprise, une transition s'engage à la tête de Discord : la plateforme sociale vient en effet d'annoncer le recrutement d'un nouveau CEO, qui prendra ses fonctions à compter du 28 avril prochain.

Le nouveau venu fait figure de vétéran de l'industrie du jeu vidéo : Humam Sakhnini a notamment présidé aux destinées de King Digital Entertainment, le spécialiste du jeu mobile et des micro-transactions qui édite Candy Crush. Suite au rachat de King par Activision Blizzard, il a ensuite occupé un fauteuil de vice-président au sein du comité exécutif de l'éditeur de Call of Duty, World of Warcraft et de nombreuses autres licences populaires.

L'entreprise ne précise pas la feuille de route stratégique qui sera confiée au nouveau CEO. Elle rappelle en revanche compter plus de 200 millions d'utilisateurs mensuels dans le monde, qui cumuleraient plus de 2 milliards d'heures de jeux par mois. « En 2024, la société s'est recentrée sur ses racines issues du jeu vidéo et a commencé à rechercher des opportunités au-delà de son service d'abonnement grand public principal, notamment la publicité, les micro-transactions et la fourniture d'infrastructures sociales aux développeurs de jeux », affirme Discord dans un communiqué.

l'icône de discord

L'entreprise, à qui la rumeur prête l'intention de préparer une introduction en bourse, se dit en croissance financière, et rentable depuis plusieurs trimestres.

Les deux fondateurs de Discord, Jason Citron et Stanislav Vishnevskiy, restent officiellement à bord, même si le premier abandonne la direction opérationnelle et n'officiera plus qu'en tant que conseiller stratégique. Le second conserve sa casquette de CTO.

Le 24 avril 2025 à 08h29

Fort de ses 200 millions d’utilisateurs, Discord accueille un CEO venu du jeu vidéo

Fermer