Téléchargez l'application
Tom's Hardware sur l'App Store
Toute l'actu informatique de référence sur votre iPhone
Oui Non

[MAJ] Une nouvelle faille dans Firefox

par - source: BetaNews

Une nouvelle faille a été découverte dans Firefox. Elle concerne toutes les versions, 1.5.0.3 incluse, et se situe au niveau de la gestion de la balise HTML IMG. Cette faille, découverte par le SANS Internet Storm Center avait d'abord été étudiée afin de vérifier sa dangerosité.

Une plaisanterie

La première exploitation de la faille avait été considérée comme une plaisanterie : elle consistait en une image possédant un hyperlien. À son ouverture cette image lançait le lecteur Windows Media qui se mettait à lire un fichier son au format WAV.

Les dangers potentiels

Seulement, il s'est avéré après une étude plus approfondie que cette faille pouvait être exploitée grâce à du JavaScript pour utiliser la commande « mailto: » et ainsi ouvrir plusieurs fenêtres d'un logiciel de messagerie. Le système pourrait par la même occasion devenir instable ou vulnérable aux attaques par déni de service.

Pour alerter les personnes responsables, les chercheurs ont exploité la faille et ouvert une centaine de fenêtres d'un client de messagerie, tout en rappelant qu'il est possible de faire bien plus.

Pour se protéger

En attendant la réponse de Mozilla, il est possible de se protéger en désactivant l'ouverture automatique du client de messagerie, du JavaScript ou encore de bloquer la commande « mailto: ».

Vous pouvez retrouver l'exploit sur le blog de SecurityView. Attention, l'exploitation de cette faille ouvre une centaine de fenêtres de votre client de messagerie. Vous êtes avertis !

Mise à jour : suite à une question posée sur le forum, nous avons testé la faille et il s'avère qu'elle est aussi exploitable sous Linux.
Partager:
16
Commentaires
Lire plus
X
Valider

Commentaires
Ajouter un commentaire
job31 18/05/2006 17:57
Masquer
-0+

en effet c'est marrant, outlook express (que je n'utilise jamais) s'est lancer 80 fois...maintenant une faille de sécurité...

ultrabill 18/05/2006 17:59
Masquer
-0+

:lol: Effectivement c'est grandiose :lol:

Mais bon, ça n'a pas mis Firefox en vrac :)
Outlook par contre a eu un peu de mal à créer ses 100 fenêtres (98 au final). Il m'a demandé 5 fois s'il pouvais se relancer en mode sans echec :p

KornWall 18/05/2006 18:08
Masquer
-0+

faille de sécu sous windows
mais sous linux ? je pense pas :??:

Mathieu C 18/05/2006 18:16
Masquer
-0+

Si si !
Je viens de tester KornWall... Ca m'a tout bloqué Firefox et ça m'a lancé un grand nombre de fenêtres de composition de message de Thunderbird.

Powlin 18/05/2006 19:07
Masquer
-0+

Citation :

:lol: Effectivement c'est grandiose :lol:

Mais bon, ça n'a pas mis Firefox en vrac :)
Outlook par contre a eu un peu de mal à créer ses 100 fenêtres (98 au final). Il m'a demandé 5 fois s'il pouvais se relancer en mode sans echec :p




ca aurait fait la même chose avec firefox si ce dernier aurais été lancer 100 fois.

Nesskiel 18/05/2006 19:09
Masquer
-0+

l'extension "NoScript" permet de base une protection. Certes si on force l'autorisation ca ouvre les fenetres mails...

Sylvain37 18/05/2006 21:27
Masquer
-0+

:o J'utilise IE6 donc je suis protégé :fuck:

Bah en fait, non j'utilise l'animal à queue :D

bioman79 18/05/2006 21:43
Masquer
-0+

sous firebird 0,7, le vieux truc :D
ca ouvre UNE fenetre de thunderbird avec l'adresse préremplie, et c'est tout

c'est pas trop trop grave!

la_vache_qui_rit 18/05/2006 23:10
Masquer
-0+

testé sous linux, ça marche aussi, mais bon, le système tiens le coup, et il suffit de cliquer sur "forcer à quitter" une fois pour que ça ferme toutes les instances d'Evolution ...

KornWall 19/05/2006 00:29
Masquer
-0+

ah mince :D
y reste plus qu'à attendre le patch :o

Nemtos 19/05/2006 10:25
Masquer
-0+

en fait IE a aussi ce pb : c'est une utilisation à mauvais escient des scripts et des boucles avec un appel à la messagerie ou à n'importe quel autre programme externe....

cantabile 19/05/2006 23:24
Masquer
-0+

On est vendredi et les pro-MS/anti-linux (non, je n'ai pas dit primaires) n'ont pas encore décrété que Firefox c'était de la daube ni que linux était moins sûr que Windows. Je suis surpris.
Ou alors, il y a un match à la télé ? :heink:

VX911 19/05/2006 23:32
Masquer
-0+

Citation :On est vendredi et les pro-MS/anti-linux (non, je n'ai pas dit primaires) n'ont pas encore décrété que Firefox c'était de la daube ni que linux était moins sûr que Windows. Je suis surpris.
Ou alors, il y a un match à la télé ? :heink:
effectivement c'est bizarre [:xam]

voici un mystère qui mériterait bien une news à part :o

ultrabill 19/05/2006 23:39
Masquer
-0+

Non mais lol quoi.
Firefox c'est trop des menteurs. Ils disent qu'ils font un navigateur super sûr mais il bourré de bugs.
En plus ça fait 2 jours qu'il y a cette maxi faille et elle est toujours pas corrigée. Elle est où la méga réactivité du monde libre ?
Trop des menteurs, d'façon.

cantabile > L'injuste est réparée [:lol2]. Les vrais fanboys auraient fait mieux, je sais bien, mais c'est toujours ça :o

cantabile 19/05/2006 23:55
Masquer
-0+

Pas mal du tout ! Il y a même la syntaxe qui va avec. Tu es du genre soigneux, toi, comme garçon. :lol:

EDIT : Bon, mais on sent bien que ça mord pas. C'est comme à la pêche, hein, quand le poisson est feignant, on n'a plus qu'à plier les gaules.

Benouite34 21/05/2006 12:50
Masquer
-0+

Bof avec no script il ne s'est rien passé, juste une page blanche... :lol:

Publicité

Les offres du moment

Newsletters


OK