Téléchargez l'application
Tom's Hardware sur l'App Store
Toute l'actu informatique de référence sur votre iPhone
Oui Non

Virtual PC ouvre la porte aux pirates

par - source: Tom's Hardware FR

Des chercheurs de la firme Core Security Technologies ont montré qu’une faille dans Virtual PC permettait d’exploiter les vulnérabilités de programmes qui auraient été inoffensives si le logiciel ne tournait pas dans un environnement virtualisé.

Un problème pas si important que cela, selon Microsoft

Microsoft a tenté de minimiser l’impact du problème en expliquant que ce bug demande qu'une faille existe déjà dans un logiciel et que le programme tourne dans un environnement Windows XP virtualisé par Virtual PC. De plus, le pirate n’a pas le contrôle de la machine hôte, mais a seulement la main sur le système géré par le programme de virtualisation.

Des conséquences bien réelles pour l’utilisateur

Néanmoins, dans les faits, les utilisateurs les plus à risques sont les professionnels qui utilisent encore majoritairement Windows XP ou le mode Windows XP de Windows 7, aussi touché par ce problème.

La faille, qui a été reconnue par Redmond, permet de contourner les protections présentes dans le système d’exploitation afin de tirer parti d’une vulnérabilité dans un programme pour prendre le contrôle de la machine virtualisée en accédant à certaines de ses pages mémoires et même en écrivant dessus pour lancer un code malveillant.

La firme de sécurité a déjà publié un proof-of-concept, mais Microsoft ne parle pas encore de mise à jour. Au final, s’il est clair qu’il s’agit d’une faille d’une portée limitée, on regrette que l’éditeur n’ait pas montré un désir de réparer la vulnérabilité ou plus de sérieux face à un problème qui pourrait avoir des conséquences bien réelles pour des entreprises.

Partager:
8
Commentaires
X
Valider

Commentaires
Ajouter un commentaire
Alexei Stuckov 17/03/2010 09:20
Masquer
-1+

Attention, une petit coquille s'est glissée dans l'article : Virtual PC ni le XP mode ne se basent sur un hyperviseur. Seul HyperV le fait coté Microsoft.

Big Monstro 17/03/2010 13:53
Masquer
-1+

Est-ce que toutes les versions de Virtual PC sont affectées par la faille ?

zorro3364 17/03/2010 16:47
Masquer
--1+

j'adore les articles qui se citent eux-mêmes comme source..... alors puisque ce n'est pas précisé, la voici:http://www.coresecurity.com/content/virtual-pc-2007-hypervisor-memory-protection-bug

zorro3364 17/03/2010 16:55
Masquer
-1+

on y précise, entre autres, que cette faille n'est pas exploitable à distance mais localement et qu'elle permet à des programmes utilisateurs tournant sur le guest d'avoir accès à l'espace mémoire au delà des 2Go du host.
pour résumer, il faut donc exploiter la faille d'un programme (et non une faille windows) tournant sur la machine virtuelle afin d'attaquer l'hôte, le tout en local.je comprends pourquoi microsoft ne panique pas tout de suite....

catseye 17/03/2010 20:23
Masquer
-1+

"Au final, s’il est clair qu’il s’agit d’une faille d’une portée limitée, on regrette que l’éditeur n’ait pas montré un désir de réparer la vulnérabilité ou plus de sérieux face à un problème qui pourrait avoir des conséquences bien réelles pour des entreprises."

Non mais vous voulez rigoler ?
Allez je me lance, la faille ne sera JAMAIS exploitée dans une entreprise vu les conditions ubuesques qu'elle demande ... faut arrêter la psychose, Microsoft n'en a rien à glander et ... les entreprises s'en foutent encore plus ...

David Civera 18/03/2010 06:33
Masquer
-1+

Citation : la faille ne sera JAMAIS exploitée


et ben toi, tu seras jamais responsable de la sécurité dans mon entreprise... et je suis loin d'être parano... mais bon, y a un proof of concept, on reconnait qu'il y a un bug, la moindre des choses c'est de corriger, surtout s'il ouvre une porte, même s'il n'est pas facile d'accès... Je veux dire, déjà l'interface chaise clavier c'est dur, mais alors si en plus on leur donne la possibilité de faire tourner un problème qui permet d'écrire dans l'espace mémoire...

Enfin, quand je lis "Microsoft n'en a rien à glander", quand il s'agit d'une faille reconnue, je me dis fanboy...

shooby 18/03/2010 07:58
Masquer
-0+

aie, pas bien

anonymous 02/06/2010 13:01
Masquer
-0+

Au mileu du blanc et du noir, il y a la voie du milieu:
si tu le sens pas le Virtual,
tu l'installes pas, et basta, non?
Chacun sa chacune.

Publicité

Les offres du moment

Newsletters


OK