|
Ce mois ci plusieurs sources d'informations ont relayé un avis de sécurité de GreyMagicSoftware sur une "vulnérabilité" d'Internet Explorer exploitable via les services webmail ("Hotmail", "Yahoo Mail", et potentiellement d'autres webmail). Le Cert-IST profite de cette information pour faire le point sur les menaces que représente l'utilisation des services webmail sur la politique sécurité des systèmes d'information des entreprises. Qu'est ce que le " webmail " ? Le webmail est une interface web permettant à un utilisateur d'accéder à une boîte aux lettres électronique via un navigateur (au travers de flux HTTP/HTTPS) plutôt que par l'intermédiaire d'un client de messagerie classique (Outlook/Outlook Express, Eudora, .... ). Cette architecture à l'avantage de permettre à un utilisateur d'échanger du courrier électronique depuis n'importe quel ordinateur connecté à Internet sans configuration particulière. La plupart des fournisseurs d'accès (FAI) proposent des interfaces de type webmail à leurs clients (" Wanadoo", "Free", 'Tiscali", "Noos", …), mais il existe également des services webmails indépendants des FAI tels que "Caramail", "Hotmail", "LaPoste", "yahoo"… En utilisant le webmail un utilisateur peut donc consulter son compte e-mail personnel depuis n'importe quel poste de travaille connecté à Internet, et en particulier depuis son lieu de travail. Les menaces Toutefois, cette solution très pratique pour les utilisateurs tend à remettre en question les politiques de sécurité relatives à la messagerie électronique des entreprises. Conscient de cet état de fait, le Cert-IST avait réalisé une étude de sécurité sur ce sujet en 2002. L'échange d'e-mails au travers d'un flux HTTP/ HTTPS induit effectivement plusieurs menaces au niveau de la sécurité du système d'information :
Les solutions de sécurité La sécurisation des services webmail peut être faite au niveau des utilisateurs ou au niveau des webmails eux-mêmes. Solution au niveau des utilisateurs Une première solution, radicale au niveau des politiques de sécurité des systèmes d'information des entreprises, consiste à filtrer les e-mails au niveau d'un relais HTTP. Le filtre pouvant être fait au niveau de l'URL (interdiction des webmail, ou de certains webmail) ou des types de pièces jointes (impossible dans le cas des sessions chiffrées). Une seconde solution, mais inopérante dans le cas des sessions chiffrées (HTTPS), consiste à scanner et filtrer le flux web. Solutions au niveau des FAI Conscient de ces menaces sur la sécurité des systèmes de leurs abonnés certains FAI proposent des services visant à sécuriser les e-mails transitant par leur messagerie en les filtrant afin de :
La nouvelle vulnérabilité : l'exécution de script sous Internet Explorer Une fonction propre à Internet Explorer (à partire de la version 5.5), connue sous le nom de "HTML+TIME", et utilisée pour ajouter de la synchronisation dans des pages HTML peut être utilisée afin d'activer un script d'une manière moins conventionnelle que celle connue jusqu'à présent. Ainsi un e-mail exploitant cette possibilité contourne donc le filtrage des scripts HTML mis en place par les FAI. Et s'il est lu via un navigateur Internet Explorer vulnérable (versions 5.5 et suivantes), il peut lancer l'exécution d'un script malveillant sur la machine de la victime. Cette fonctionnalité d'Internet Explorer n'est donc pas une faille en soi, mais un nouveau moyen d'exécuter des scripts HTML en contournant les moyens de filtrage classiques. D'après différentes sources d'informations parues sur Internet,
L'avis du Cert-IST Afin de sécuriser l'accès au webmail, le Cert-IST vous recommande :
Enfin, le Cert-IST vous rappelle que le meilleur moyen de se protéger de l'exploitation des vulnérabilités du navigateur ou de tout autres logiciels (système d'exploitation par exemple) est de sécuriser les postes de travail :
Pour plus d'information :
|
|||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
||||||||||