Twitter iPhone pliant OnePlus 11 PS5 Disney+ Orange Livebox Windows 11

Faille de sécurité dans Safari

10 réponses
Avatar
Patrick Stadelmann
En deux mot, si l'ouverture automatique des fichiers "sûrs" est activées
(réglage par défaut), on peut tromper Safari et le faire exécuter
automatiquement un script dans le Terminal :

http://www.heise.de/english/newsticker/news/69862 (en anglais)

Solution : désactiver l'option mentionnée ci-dessus dans les préférences
de Safari.

Patrick
--
Patrick Stadelmann <Patrick.Stadelmann@unine.ch>

10 réponses

Avatar
rm
Salut,


En deux mot, si l'ouverture automatique des fichiers "sûrs" est activées
(réglage par défaut), on peut tromper Safari et le faire exécuter
automatiquement un script dans le Terminal :

http://www.heise.de/english/newsticker/news/69862 (en anglais)

Solution : désactiver l'option mentionnée ci-dessus dans les préférences
de Safari.


cette faille semble plus globale à OSX et toucherait entre autre Mail et
toute exploitation d'archives zip plombées...

http://www.heise.de/english/newsticker/news/69919

http://www.secuser.com/communiques/2006/060221_macosx.htm

@+
--
rm

Avatar
ADDRESS
rm wrote:

Salut,


En deux mot, si l'ouverture automatique des fichiers "sûrs" est activées
(réglage par défaut), on peut tromper Safari et le faire exécuter
automatiquement un script dans le Terminal :

http://www.heise.de/english/newsticker/news/69862 (en anglais)

Solution : désactiver l'option mentionnée ci-dessus dans les préférences
de Safari.


cette faille semble plus globale à OSX et toucherait entre autre Mail et
toute exploitation d'archives zip plombées...

http://www.heise.de/english/newsticker/news/69919

http://www.secuser.com/communiques/2006/060221_macosx.htm

@+


Unsanity vient de mettre à jour leur freeware Paranoid Android. Il vous
signale à chaque fois qu'une appli autre que l'appli par défaut essaie
d'ouvrir un fichier - comme dans l'exemple ici :

http://www.unsanity.org/archives/000450.php

C'est une solution provisoire en attendant une solution Apple.
--
ric

ric at pixelligence dot com


Avatar
jperrocheau
rm wrote:

cette faille semble plus globale à OSX et toucherait entre autre Mail et
toute exploitation d'archives zip plombées...


Il faut double-cliquer sur le "fichier décompacté" volontairement.

http://www.heise.de/english/newsticker/news/69919

http://www.secuser.com/communiques/2006/060221_macosx.htm


Ceux qui utilisent StuffIt Expander 9 et sans doute 8 (pas vérifié) pour
dézipper peuvent rendre inactif ce genre de "cheval de Troie" en
décochant l'option "Set execute permission by defaut". On aura beau
cliquer sur le script shell il ne s'executera pas (vérifié sur l'exemple
Heise).

--
Jacques PERROCHEAU
________________________________________________________________________
e-mail: mailto:

Avatar
Vincent Lefevre
Dans l'article ,
rm écrit:

cette faille semble plus globale à OSX et toucherait entre autre Mail et
toute exploitation d'archives zip plombées...


Dans un certain sens, ça semble assez similaire au bug de Firefox
que j'avais rapporté ici:

https://bugzilla.mozilla.org/show_bug.cgi?id24781
Firefox should honor Content-Type instead of Content-Encoding or extension

sauf que là, il faut que l'utilisateur ait une config assez spécifique
pour que sa machine soit compromise.

--
Vincent Lefèvre - Web: <http://www.vinc17.org/>
100% accessible validated (X)HTML - Blog: <http://www.vinc17.org/blog/>
Work: CR INRIA - computer arithmetic / SPACES project at LORIA

Avatar
Stephan_Jano
rm wrote:


cette faille semble plus globale à OSX et toucherait entre autre Mail et
toute exploitation d'archives zip plombées...



Il faut double-cliquer sur le "fichier décompacté" volontairement.


http://www.heise.de/english/newsticker/news/69919

http://www.secuser.com/communiques/2006/060221_macosx.htm



Ceux qui utilisent StuffIt Expander 9 et sans doute 8 (pas vérifié) pour
dézipper peuvent rendre inactif ce genre de "cheval de Troie" en
décochant l'option "Set execute permission by defaut". On aura beau
cliquer sur le script shell il ne s'executera pas (vérifié sur l'exemple
Heise).

je viens de faire le test sur mail via heise.de mais mail m'a prévenu

que ce doc pouvait contenir un code malicieux donc il faut quand même
cliquer sur 'ouvrir malgré tout' pour que cela fonctionne, c'est un peu
pour les neuneux qui ne lisent pas les messages que les applis leur
affichent...
Steph


Avatar
Patrick Stadelmann
In article <43fde7a0$0$1156$,
Stephan_Jano wrote:

je viens de faire le test sur mail via heise.de mais mail m'a prévenu
que ce doc pouvait contenir un code malicieux donc il faut quand même
cliquer sur 'ouvrir malgré tout' pour que cela fonctionne, c'est un peu
pour les neuneux qui ne lisent pas les messages que les applis leur
affichent...
Steph


D'après l'annonce, l'avertissement est affiché en 10.3 mais pas en 10.4.

Patrick
--
Patrick Stadelmann

Avatar
Marc Robert
dans l'article ,
Patrick Stadelmann à a écrit le 23/02/06 18:00 :

D'après l'annonce, l'avertissement est affiché en 10.3 mais pas en 10.4.



Bonsoir,


Voici une série de tests avec différents navigateurs. Les résultats sont-ils
conformes à la logique ?

----------------------

Configuration : (Tiger, Mac OS X 10.4.5)

Navigateurs testés : Camino 1.0 Int (la toute dernière, case "ouvrir les
fichiers" décochée dans Préférences/Téléchargements), Firefox 1.5.0.1,
Safari 2.0.3, case "ouvrir automatiquement les fichiers fiables" décochée

Décompacteurs, Stuffit Expander 10.0.1, case "set execute permission by
default" décochée (cf le post de Jacques), et Stuffit Expander 8.0.2, case
"définir les autorisations d'exécution par défaut" décochée également.

-----------------------


1 ) quand je vais avec Camino (version 1) sur la page :
http://www.heise.de/english/newsticker/news/69862
et que je clique sur "this online demonstration", le navigateur charge sur
le bureau un fichier nommé "Heise.jpg.zip".

Quand je l'ouvre avec Stuffit Expander 10, j'obtiens un fichier nommé
"heise.jpg", dans lequel, une fois que j'ai double cliqué dessus, je lis
(c'est une fenêtre du Terminal, puisque je lis bien "Terminal-bash- 80X24"
en haut de la fenêtre) :

Last login: Thu Feb 23 21:27:02 on ttyp1
Welcome to Darwin!
m222:~ marcrobert$

Même résultat quand je l'ouvre avec Stuffit Expander 8.0.2, la seule
différence étant qu'au préalable Virus Barrier a été lancé automatiquement
(et n'a rien signalé), alors qu'il n'est pas sollicité quand l'ouverture du
fichier compacté s'effectue avec la version 10.0.1 de Stuffit Expander



2) Quand je fais la même manip avec Firefox et Stuffit Expander 10.0.1,
mêmes résultats.
Même lancement automatique de VirusBArrier quand j'utilise la version 8.0.2
de Stuffit Expander


3 ) Quand je fais la manip avec Safari, le fichier qui se télécharge sur le
bureau n'a pas une icône "Stuffit", mais une icöne "BOMArchiveHelper".

Quand je l'ouvre avec cette application, le fichier "heise.jpg" ouvre une
fenêtre du terminal où je lis ceci, dans une fenêtre Terminal dont le titre
est "commande exécutée" - ce qui est peut-être inquiétant (?)


-rw-r--r-- 1 marcrobe marcrobe 5 Nov 5 18:27 .CFUserTextEncoding
-rw-r--r-- 1 marcrobe marcrobe 15364 Feb 20 22:19 .DS_Store
drwx------ 2 marcrobe marcrobe 68 Feb 23 22:08 .Trash
-rw------- 1 marcrobe marcrobe 42 Feb 23 21:24 .bash_history
-rw-r--r-- 1 marcrobe marcrobe 19 Nov 6 11:38 .lpoptions
-rw-r--r-- 1 marcrobe marcrobe 181 Nov 5 18:25 .profile
-rw------- 1 marcrobe marcrobe 1024 Dec 18 21:03 .rnd
drwx------ 8 marcrobe marcrobe 272 Feb 23 22:08 Desktop
drwx------ 33 marcrobe marcrobe 1122 Feb 20 22:21 Documents
drwxr-xr-x 2 marcrobe marcrobe 68 Nov 5 18:12 Incomplete
drwx------ 46 marcrobe marcrobe 1564 Feb 21 19:59 Library
drwx------ 5 marcrobe marcrobe 170 Jan 4 23:32 Movies
drwx------ 6 marcrobe marcrobe 204 Feb 20 22:24 Music
drwx------ 5 marcrobe marcrobe 170 Dec 20 23:19 Pictures
drwxr-xr-x 5 marcrobe marcrobe 170 Jan 13 22:03 Public
drwxr-xr-x 4 marcrobe marcrobe 136 Jan 13 22:03 Shared
drwxr-xr-x 5 marcrobe marcrobe 170 Nov 5 18:27 Sites


heise Security: Sie sind verwundbar.


logout
[Opération terminée]



Et quand j'ouvre ce même fichier avec StuffitExpander 10 ou 8, j'ai à
nouveau la fenêtre habituelle :

Last login: Thu Feb 23 22:08:36 on ttyp1
Welcome to Darwin!
m222:~ marcrobert$



Bilan : pas le moindre message d'alerte. Un message inquiétant (à moins que
je ne me trompe), et que penser des autres ?

Avatar
Marc Robert
dans l'article C023E85C.58350%, Marc Robert à
a écrit le 23/02/06 22:31 :


Bilan : pas le moindre message d'alerte. Un message inquiétant (à moins que
je ne me trompe), et que penser des autres ?



J'ajoute une précision (je précise que je n'ai pas d'action dans
l'entreprise !) : je viens de vérifier manuellement les mises à jour de
Virus Barrier : une était proposée. Maintenant, quand le téléchargement du
fichier est lancé, Virus Barrier affiche l'alerte suivante :

"Heise.jpg.z est infecté par OSX.Exploit.Metadata"

Avatar
jperrocheau
Marc Robert wrote:

1 ) quand je vais avec Camino (version 1) sur la page :
http://www.heise.de/english/newsticker/news/69862
et que je clique sur "this online demonstration", le navigateur charge sur
le bureau un fichier nommé "Heise.jpg.zip".

Quand je l'ouvre avec Stuffit Expander 10, j'obtiens un fichier nommé
"heise.jpg", dans lequel, une fois que j'ai double cliqué dessus, je lis
(c'est une fenêtre du Terminal, puisque je lis bien "Terminal-bash- 80X24"
en haut de la fenêtre) :

Last login: Thu Feb 23 21:27:02 on ttyp1
Welcome to Darwin!
m222:~ marcrobert$


Le Terminal est lancé parce que le fichier est "abusivement" associé au
Terminal, mais le script qui est le suivant

/bin/ls -al
echo
echo
echo "heise Security: Sie sind verwundbar."
echo
echo

et qui le donne le résultat que tu montres ci-après, n'est pas lancé
parce que le fichier n'a aucun droit d'éxécution.

Même résultat quand je l'ouvre avec Stuffit Expander 8.0.2, la seule
différence étant qu'au préalable Virus Barrier a été lancé automatiquement
(et n'a rien signalé), alors qu'il n'est pas sollicité quand l'ouverture du
fichier compacté s'effectue avec la version 10.0.1 de Stuffit Expander


Parce que tu n'as pas du dire à StuffIt Expander 10.0.1 de "sonner"
Virus Barrier quand un décomptage a lieu.


2) Quand je fais la même manip avec Firefox et Stuffit Expander 10.0.1,
mêmes résultats.
Même lancement automatique de VirusBArrier quand j'utilise la version 8.0.2
de Stuffit Expander.


Idem.


3 ) Quand je fais la manip avec Safari, le fichier qui se télécharge sur le
bureau n'a pas une icône "Stuffit", mais une icöne "BOMArchiveHelper".

Quand je l'ouvre avec cette application, le fichier "heise.jpg" ouvre une
fenêtre du terminal où je lis ceci, dans une fenêtre Terminal dont le titre
est "commande exécutée" - ce qui est peut-être inquiétant (?)


-rw-r--r-- 1 marcrobe marcrobe 5 Nov 5 18:27 .CFUserTextEncoding
-rw-r--r-- 1 marcrobe marcrobe 15364 Feb 20 22:19 .DS_Store
drwx------ 2 marcrobe marcrobe 68 Feb 23 22:08 .Trash
-rw------- 1 marcrobe marcrobe 42 Feb 23 21:24 .bash_history
-rw-r--r-- 1 marcrobe marcrobe 19 Nov 6 11:38 .lpoptions
-rw-r--r-- 1 marcrobe marcrobe 181 Nov 5 18:25 .profile
-rw------- 1 marcrobe marcrobe 1024 Dec 18 21:03 .rnd
drwx------ 8 marcrobe marcrobe 272 Feb 23 22:08 Desktop
drwx------ 33 marcrobe marcrobe 1122 Feb 20 22:21 Documents
drwxr-xr-x 2 marcrobe marcrobe 68 Nov 5 18:12 Incomplete
drwx------ 46 marcrobe marcrobe 1564 Feb 21 19:59 Library
drwx------ 5 marcrobe marcrobe 170 Jan 4 23:32 Movies
drwx------ 6 marcrobe marcrobe 204 Feb 20 22:24 Music
drwx------ 5 marcrobe marcrobe 170 Dec 20 23:19 Pictures
drwxr-xr-x 5 marcrobe marcrobe 170 Jan 13 22:03 Public
drwxr-xr-x 4 marcrobe marcrobe 136 Jan 13 22:03 Shared
drwxr-xr-x 5 marcrobe marcrobe 170 Nov 5 18:27 Sites


heise Security: Sie sind verwundbar.


logout
[Opération terminée]


Normal le script shell s'exécute parce que "BOMArchiveHelper" lui a mis
ou gardé ses droits d'exécution. Trop le petit doigt sur la couture ce
"BOMArchiveHelper", trop à la botte unixienne...

Et quand j'ouvre ce même fichier avec StuffitExpander 10 ou 8, j'ai à
nouveau la fenêtre habituelle :

Last login: Thu Feb 23 22:08:36 on ttyp1
Welcome to Darwin!
m222:~ marcrobert$


Voir ci-dessus.

Bilan : pas le moindre message d'alerte. Un message inquiétant (à moins que
je ne me trompe), et que penser des autres ?


Voir mes explications...


--
Jacques PERROCHEAU
________________________________________________________________________
e-mail: mailto:

Avatar
Marc Robert
dans l'article 1hb8l8z.1xy7y972kczr3N%, Jacques
Perrocheau à a écrit le 24/02/06 0:08 :

Parce que tu n'as pas du dire à StuffIt Expander 10.0.1 de "sonner"
Virus Barrier quand un décomptage a lieu



Jacques, merci pour tes explications.

Juste une précision que j'avais omise : pour ces tests, j'avais bien réglé
(et ce depuis toujours) les préférences de Stuffit Expander (les deux
versions 8 et 10 qui sont sur le disque) pour qu'il sonne VirusBarrier lors
d'un décompactage. Mais l'antivirus ne réagissait pas, faute d'avoir opéré
la mise à jour idoine (que j'ai téléchargée après ces tests).

Mode troll on
Voilà qui va relancer le débat sur la nécessité de la présence d'un
antivirus sur les macs
Mode troll off