Risque
- Atteinte à la confidentialité des données
Systèmes affectés
- Windows 10
- Windows 7
- Windows 8.1
- Windows Vista
Résumé
Une vulnérabilité a été découverte dans Microsoft Windows. Elle permet à un attaquant de provoquer une atteinte à la confidentialité des données.
La vulnérabilité présente dans la bibliothèque Graphics Device Interface
(gdi32.dll) de Windows permet à un attaquant
de lire des portions de mémoire auquel il n'a pas normalement accès.
Cette faille provient d'un manque de vérification dans la gestion des
Device Independant Bitmaps (DIB) qui sont contenus dans les fichiers de
type Enhanced Metafiles (EMF).
L'attaque peut être déclenchée si un utilisateur se rend sur un site
internet contenant un fichier .emf piégé en
utilisant Internet Explorer.
Un fichier .emf peut également être inclus
dans d'autres documents (ex. .docx), ce qui
augmente la surface d'attaque. Le chercheur Mateusz Jurczyk dit avoir
réussi à exploiter la vulnérabilité à distance par le biais de Office Online.
L'impact de cette vulnérabilité dépend de l'emplacement où est chargé le fichier malveillant en mémoire, et de ce qui est disponible dans les adresses proches.
À l'occasion de la mise à jour de sécurité du mois de mars 2017, cette vulnérabilité a été corrigée par Microsoft.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Rapport de Bogue de Project Zero du 16 février 2017 https://bugs.chromium.org/p/project-zero/issues/detail?id=992
- Avis CERT-FR CERTFR-2017-AVI-082 Multiples vulnérabilités dans Microsoft Windows http://www.cert.ssi.gouv.fr/site/CERTFR-2017-AVI-082
- Bulletin de sécurité Microsoft MS17-013 du 14 mars 2017 https://technet.microsoft.com/fr-fr/library/security/MS17-013
- Référence CVE CVE-2017-0038 https://www.cve.org/CVERecord?id=CVE-2017-0038