Computer Emergency Response Team - Industrie Services et Tertiaire Le CERT dédié à la communauté Industrie, Services et Tertiaire française
english version
Faiblesse du garde-barrière ICF sous les systèmes Windows XP Service Pack 2
Avis et Alertes publics
Articles du Cert-IST
Liens utiles
Presse - Evénements
Version imprimante
Accueil | Ressources | Publications du Cert-IST

Faiblesse du garde-barrière ICF sous les systèmes Windows XP Service Pack 2

Durant le mois d’octobre une faiblesse des systèmes Microsoft Windows XP SP2 a été discutée sur plusieurs listes liées à la sécurité informatique. Il s’agit d’un problème dans le garde-barrière ICF ("Internet Connection Firewall") fourni avec ces systèmes.

La vulnérabilité provient du fait que le garde-barrière accepte par défaut les connexions entrantes qui sont destinées au processus "sessmgr.exe "(gestionnaire de session d'aide sur le bureau à distance, il gère et contrôle l'assistance à distance). Un utilisateur local sans privilège (ou un cheval de Troie) peut exploiter cette vulnérabilité en lançant un processus "sessmgr.exe" puis, au moyen de techniques d'injection de code, modifier le processus lancé pour lui faire exécuter le code de son choix. Comme ce code injecté s'exécute dans le contexte du processus "sessmgr.exe", le garde barrière ICF n'empêchera pas les connexions entrantes. Il est donc possible ainsi d'implanter une porte dérobée sur le système, sans que celle-ci soit bloquée par le garde-barrière personnel.

Un programme démontrant cette faiblesse ("Proof Of Concept") a été largement diffusé sur Internet.

Il est à noter que cette vulnérabilité est connue depuis un certain temps, et qu’elle est inhérente aux gardes-barrières personnels : si l'utilisateur a autorisé au moins une connexion rentrante pour une application, il est possible (par la même technique) de détourner cette application privilégiée pour y implanter une porte dérobée).

Les recommandations concernant cette faiblesse sont donc (outre les recommandations de sécurité standard concernant le code en provenance d’Internet) de ne pas se reposer uniquement sur les gardes-barrières personnels pour assurer la protection des systèmes connectés à Internet.

Pour plus d’information :

Copyright © 1999-2008 Cert-IST | Mentions légales | Plan du site