|
Microsoft a publié un "HotFix" pour son logiciel "Windows Media Player" (WMP). Cette mise à jour permet de renforcer la sécurité de ce logiciel, en limitant l'utilisation des commandes "URL" dans les fichiers multimédia ".ASF". Le format ASF ("Advanced Streaming Format") est un des nombreux formats reconnus par le logiciel WMP. Il intègre le format audio "WMA" (Windows Media Audio), le format vidéo "WMV" (Windows Media Video) et ajoute la possibilité d'incorporer à ces flux audio et vidéo des commandes "URL" permettant de faire afficher des pages Web dans Internet Explorer à des moments précis de la lecture d'un fichier ASF. Il est possible en utilisant cette fonctionnalité de créer des présentations Web (suites de pages HTML) qui s'exécutent de façon automatique sur un fond musical ou sur une vidéo (le fichier ASF qui contient le son et/ou l'image déclenche l'affichage de pages Web). Cette technique est appelée "l'URL flipping". Cette fonctionnalité (invoquer Internet Explorer depuis Windows Media Player) peut dans certains cas être dangereuse. En particulier, il avait été exposé le scénario d'attaque suivant (en trois étapes):
Ce scénario permet donc à un attaquant d'activer à distance, au moyen d'un e-mail HTML malicieux, n'importe quelle commande sur le poste d'une victime, si cette dernière utilise Outlook et Windows Media Player. Le Hotfix publié par Microsoft résout ce problème en ajoutant de nouvelles restrictions sur l'exécution de WMP :
Pour plus d'information :
|
|||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
||||||||||