<?xml version="1.0" encoding="windows-1256"?>
<rss version="2.0">
<channel>
<title>Hostma webhosting Announcements Feed</title>
<link>http://hostma.com/announcements.php</link>
<lastBuildDate>Sat, 13 Feb 2010 23:14:34 CET</lastBuildDate>
<item>
	<title>Vulnérabilités critiques dans Windows (09/02/10)</title>
	<link>http://hostma.com/announcements.php?id=6</link>
	<pubDate>Sat, 13 Feb 2010 00:00:00 CET</pubDate>
	<description>RESUME :                 Dix-neuf nouveaux d&amp;eacute;fauts de s&amp;eacute;curit&amp;eacute; ont &amp;eacute;t&amp;eacute;                identifi&amp;eacute;s dans Windows et certains de ses composants  (Paint,                Server Message Block, Shell Handler, ActiveX, TCP/IP,  DirectShow).                L&#039;exploitation des failles les plus s&amp;eacute;v&amp;egrave;res peut permettre                 &amp;agrave; un individu malveillant ou &amp;agrave; un virus d&#039;ex&amp;eacute;cuter                &amp;agrave; distance du code malicieux sur l&#039;ordinateur de sa  victime                via une page web ou une image pi&amp;eacute;g&amp;eacute;e, ou encore via                une attaque conduite par le r&amp;eacute;seau informatique.             LOGICIEL(S) CONCERNE(S) :               Microsoft Windows 7               Microsoft Windows Vista                Microsoft Windows XP               Microsoft Windows 2000               Microsoft Windows 2008                Microsoft Windows 2003                          RISQUE :               Critique             CORRECTIF :                Les utilisateurs concern&amp;eacute;s doivent appliquer d&amp;egrave;s que  possible                le correctif correspondant &amp;agrave; leur version de Windows via                le service WindowsUpdate                (en fran&amp;ccedil;ais) ou le site de l&#039;&amp;eacute;diteur, afin de pr&amp;eacute;venir                toute exploitation malveillante.</description>
</item>
<item>
	<title>Exécution de code via l'inclusion XSL dans un script PHP vulnérable</title>
	<link>http://hostma.com/announcements.php?id=12</link>
	<pubDate>Sat, 13 Feb 2010 00:00:00 CET</pubDate>
	<description>Un chercheur de la soci&amp;eacute;t&amp;eacute; Acunetix propose une  technique permettant l&#039;ex&amp;eacute;cution de code Javascript/PHP via l&#039;inclusion  de fichiers XSL dans un script PHP vuln&amp;eacute;rable. Avec cette m&amp;eacute;thode, il  est &amp;eacute;galement possible de lire des fichiers arbitraires .Bogdan Calin, un chercheur en s&amp;eacute;curit&amp;eacute; travaillant  pour la soci&amp;eacute;t&amp;eacute; Acunetix ( lien ), vient de publier un article portant sur une  vuln&amp;eacute;rabilit&amp;eacute; qu&amp;rsquo;il d&amp;eacute;crit comme une inclusion &amp;agrave; distance de fichiers  XSL ( Extensible Stylesheet Language - lien ), une technique qu&amp;rsquo;il a pu &amp;ecirc;tre amen&amp;eacute; &amp;agrave;  d&amp;eacute;couvrir lors d&#039;un audit de s&amp;eacute;curit&amp;eacute; r&amp;eacute;alis&amp;eacute; sur un code d&amp;eacute;velopp&amp;eacute; &amp;agrave;  l&amp;rsquo;aide du langage PHP ( Hypertext Preprocessor - lien ). A  savoir que ce langage supporte les transformations XSL en utilisant la  classe XSLTProcessor ( lien ) et plus particuli&amp;egrave;rement l&amp;rsquo;importation XSL  via la m&amp;eacute;thode XSLTProcessor-&amp;gt;ImportStylesheet() ( lien ).   Plus concr&amp;egrave;tement, le code PHP disponible dans l&amp;rsquo;article doit  charger un document donn&amp;eacute; au format XML ( Extensible Markup Language - lien ) et lui faire subir diff&amp;eacute;rentes  transformations &amp;agrave; travers un traitement contr&amp;ocirc;l&amp;eacute; depuis un fichier XSL ;  c&#039;est ce fichier XSL qui contient initialement les r&amp;egrave;gles de  transformation n&amp;eacute;cessaires au traitement des donn&amp;eacute;es. Bogdan Calin a en  fait simplement modifi&amp;eacute; un code qui provenait &amp;agrave; la base d&amp;rsquo;une page PHP  reposant sur la m&amp;eacute;thode XSLTProcessor::transformToXML ( lien ) afin de pouvoir y inclure les &amp;eacute;l&amp;eacute;ments  n&amp;eacute;cessaires &amp;agrave; l&#039;exploitabilit&amp;eacute; de la vuln&amp;eacute;rabilit&amp;eacute; dont il est ici  question.   Cette vuln&amp;eacute;rabilit&amp;eacute; intervient lorsque le fichier XSL est charg&amp;eacute;  dans le processus de traitement depuis une source ext&amp;eacute;rieure, qui peut  alors s&amp;rsquo;av&amp;eacute;rer &amp;ecirc;tre contr&amp;ocirc;l&amp;eacute;e par un attaquant. Dans l&amp;rsquo;exemple fourni,  cet attaquant peut sp&amp;eacute;cifier l&amp;rsquo;emplacement d&#039;un fichier XSL &amp;agrave; charger  via une valeur sp&amp;eacute;cifique qui sera fix&amp;eacute;e puis pass&amp;eacute;e vers le script de  traitement &amp;agrave; l&#039;aide d&#039;un param&amp;egrave;tre de formulaire. Le passage des donn&amp;eacute;es  malicieuses est ici effectu&amp;eacute; en utilisant l&#039;exploitation classique de  la m&amp;eacute;thode GET des formulaires. Dans ce contexte, il est donc possible  d&#039;inclure un fichier XSL en manipulant une URL avec une valeur pointant  vers un fichier stock&amp;eacute; sur un site Web distant.   Contrairement &amp;agrave; la m&amp;eacute;thode POST qui envoie les donn&amp;eacute;es sans les  passer dans l&amp;rsquo;URL d&amp;rsquo;appel au script de traitement, la m&amp;eacute;thode GET passe  ces donn&amp;eacute;es directement dans l&amp;rsquo;URL en s&amp;eacute;parant l&amp;rsquo;adresse (du  script) et  les donn&amp;eacute;es via un point d&amp;rsquo;interrogation. Cette vuln&amp;eacute;rabilit&amp;eacute; pourrait  tout d&amp;rsquo;abord permettre &amp;agrave; un attaquant de conduire des attaques de type  Cross Site Scripting XSS (  lien ). Un exemple de fichier XSL permettant  d&amp;rsquo;ex&amp;eacute;cuter du code Javascript ( lien )  est fourni en tant que Preuve de Concept ( PoC - lien  ) dans l&amp;rsquo;article.  Via l&amp;rsquo;exploitation de cette vuln&amp;eacute;rabilit&amp;eacute;, il est &amp;eacute;galement possible  d&amp;rsquo;envisager l&amp;rsquo;ex&amp;eacute;cution de code PHP &amp;agrave; la seule condition que la  fonction registerPHPFunctions ( lien ) soit activ&amp;eacute;e. La classe XSLTProcessor  propose en effet la fonction registerPHPFunctions afin d&amp;rsquo;autoriser  l&amp;rsquo;utilisation des diff&amp;eacute;rentes fonctions du langage PHP en tant que  fonctions XSLT, celles-ci seront directement embarqu&amp;eacute;es &amp;agrave; l&amp;rsquo;int&amp;eacute;rieur  des feuilles de style XSL. Le fichier XSL, permettant l&amp;rsquo;ex&amp;eacute;cution de  code PHP, est lui aussi fourni en exemple dans l&#039;article &amp;eacute;crit par  Bogdan Calin.  Il existe une troisi&amp;egrave;me exploitation permettant de lire des fichiers  arbitraires. Cependant des restrictions sont de mises, il n&amp;rsquo;est  possible de lire dans leur enti&amp;egrave;ret&amp;eacute; que les donn&amp;eacute;es des fichiers  format&amp;eacute;s en HTML ( Hypertext Markup Language - lien ).  N&amp;eacute;anmoins, on peut lire la premi&amp;egrave;re ligne de n&amp;rsquo;importe quel autre type  de fichier, ce qui peut s&amp;rsquo;av&amp;eacute;rer int&amp;eacute;ressant pour un &amp;laquo; .htpasswd &amp;raquo; (  voir notre dossier - lien ) contenant les informations de connexion aux  services fournis par un serveur Apache ( lien ) et demandant une authentification via un &amp;laquo;  .htaccess &amp;raquo;.   Un exemple de fichier XSL est l&amp;agrave; aussi mis &amp;agrave; disposition afin de  s&amp;rsquo;assurer de la faisabilit&amp;eacute; de l&amp;rsquo;exploitation. Comme on peut le  constater dans l&amp;rsquo;exemple donn&amp;eacute;, XSLTProcessor::transformToXML trouve  initialement des erreurs dans la premi&amp;egrave;re ligne du fichier cibl&amp;eacute;, mais  il l&#039;affiche tout de m&amp;ecirc;me dans sa globalit&amp;eacute;. Afin de se prot&amp;eacute;ger des  diff&amp;eacute;rents impacts li&amp;eacute;s &amp;agrave; cette vuln&amp;eacute;rabilit&amp;eacute; d&amp;rsquo;inclusion de fichiers  XSL, il est imp&amp;eacute;rativement n&amp;eacute;cessaire de s&amp;rsquo;assurer du fait que le  fichier XSL &amp;agrave; traiter n&amp;rsquo;est pas issu d&amp;rsquo;une source pouvant &amp;ecirc;tre manipul&amp;eacute;e  facilement par un attaquant aux intentions malveillantes.  Une solution interm&amp;eacute;diaire, pour  s&amp;rsquo;assurer de la bonne provenance  du fichier XSL, pourrait consister en la mise en place pr&amp;eacute;alable d&amp;rsquo;un  syst&amp;egrave;me de restriction via une liste de filtrage portant sur les noms  des fichiers acceptables dont on souhaite &amp;agrave; l&amp;rsquo;avenir autoriser le  chargement au sein du processus du traitement. Il est par ailleurs  possible pour les d&amp;eacute;veloppeurs de tester l&amp;rsquo;exploitabilit&amp;eacute; d&amp;rsquo;une  application particuli&amp;egrave;re, face aux risques que repr&amp;eacute;sente cette  vuln&amp;eacute;rabilit&amp;eacute;, en utilisant la version gratuite du scanner ( lien ) de vuln&amp;eacute;rabilit&amp;eacute;s Web de la soci&amp;eacute;t&amp;eacute; Acunetix  Source : Security Bloggers Network &amp;amp; Acunetix Blog (  lien  ). </description>
</item>
<item>
	<title>XMCO Le botnet Zeus fait encore parler de lui</title>
	<link>http://hostma.com/announcements.php?id=9</link>
	<pubDate>Sat, 13 Feb 2010 00:00:00 CET</pubDate>
	<description>Pr&amp;eacute;sentation : Zeus targeting government  and military workers Date   12 Fevrier 2010 Gravit&amp;eacute;   Elev&amp;eacute;e Description    L&#039;un des botnet les plus redoutables de ces derni&amp;egrave;res ann&amp;eacute;es, Zeus,  continue de faire parler de lui. D&#039;un c&amp;ocirc;t&amp;eacute;, une nouvelle campagne  d&#039;infection vise cette fois-ci les personnes travaillant au gouvernement  et dans des d&amp;eacute;partements militaires aux &amp;Eacute;tats-Unis ainsi qu&#039;au  Royaume-Uni. Le cheval de Troie est envoy&amp;eacute; &amp;agrave; travers des mails  pr&amp;eacute;tendant provenir de  l&#039;U.S. National Intelligence Council . Les  ...   - Vuln&amp;eacute;rabilit&amp;eacute;s </description>
</item>
<item>
	<title>Une attaque contre l’algorithme A5/3 </title>
	<link>http://hostma.com/announcements.php?id=10</link>
	<pubDate>Sat, 13 Feb 2010 00:00:00 CET</pubDate>
	<description>R&amp;eacute;sum&amp;eacute; : Une &amp;eacute;quipe de chercheurs isra&amp;eacute;liens a  publi&amp;eacute; une attaque contre l&amp;rsquo;algorithme de chiffrement KASUMI ou A5/3,  qui est utilis&amp;eacute; par les t&amp;eacute;l&amp;eacute;phones mobiles de 3&amp;egrave;me g&amp;eacute;n&amp;eacute;ration .Alors que l&amp;rsquo;algorithme A5/1 est probablement  d&amp;eacute;chiffrable depuis un moment par des techniques utilis&amp;eacute;es dans des  cercles restreints, et de mani&amp;egrave;re publique depuis quelques mois,  notamment suite aux travaux de Karsten Nohl pr&amp;eacute;sent&amp;eacute;s lors du 26C3,  c&amp;rsquo;est au tour de A5/3, utilis&amp;eacute; par les mobiles 3G, de se voir fragilis&amp;eacute;.    Une &amp;eacute;quipe de chercheurs du Weizmann Institute of Science (Rehovot,  Israel), compos&amp;eacute;e de Orr Dunkelman, Nathan Keller et Adi Shamir, a  publi&amp;eacute; un article d&amp;eacute;crivant une attaque sur KASUMI, autre nom de A5/3.  Cet algorithme est d&amp;eacute;riv&amp;eacute; d&amp;rsquo;un autre cryptosyst&amp;egrave;me, MISTY, qui a &amp;eacute;t&amp;eacute;  volontairement affaibli pour des soucis de performance. Il est  impl&amp;eacute;ment&amp;eacute; dans 40% des terminaux mobiles en circulation, mais encore  peu utilis&amp;eacute; par les op&amp;eacute;rateurs.   L&amp;rsquo;attaque mise au point par les chercheurs est une variante de la  technique &amp;laquo; Boomerang &amp;raquo; pr&amp;eacute;sent&amp;eacute;e par David Wagner en 1999. Elle a &amp;eacute;t&amp;eacute;  d&amp;eacute;nomm&amp;eacute;e &amp;laquo; Sandwich Attack &amp;raquo;. Elle est rendue possible par la m&amp;eacute;thode de  g&amp;eacute;n&amp;eacute;ration de cl&amp;eacute;s apparent&amp;eacute;es (related keys) de KASUMI. Un l&amp;eacute;ger  changement de cette m&amp;eacute;thode peut d&amp;rsquo;ailleurs rendre l&amp;rsquo;attaque inop&amp;eacute;rante.    Il est donc possible de d&amp;eacute;chiffrer des donn&amp;eacute;es chiffr&amp;eacute;es avec A5/3  avec une probabilit&amp;eacute; d&amp;rsquo;environ 75%, pour une quantit&amp;eacute; de donn&amp;eacute;es  recueillie de 1 Go. Sur une machine standard, l&amp;rsquo;attaque prend moins de 2  heures. Il est cependant peu probable de pouvoir atteindre la quantit&amp;eacute;  de donn&amp;eacute;es n&amp;eacute;cessaire avec une simple conversation t&amp;eacute;l&amp;eacute;phonique (mais  les usages multim&amp;eacute;dias se d&amp;eacute;veloppent, de m&amp;ecirc;me que la bande passante des  r&amp;eacute;seaux mobiles). Les chercheurs pr&amp;eacute;cisent par ailleurs que leur  d&amp;eacute;couverte peut ne pas &amp;ecirc;tre applicable en pratique aux r&amp;eacute;seaux de  t&amp;eacute;l&amp;eacute;phonie.&amp;nbsp; </description>
</item>
<item>
	<title>Saint Valentin avec les Love Bots, la croisière ne s'amuse pas toujours </title>
	<link>http://hostma.com/announcements.php?id=11</link>
	<pubDate>Sat, 13 Feb 2010 00:00:00 CET</pubDate>
	<description>Pas de r&amp;eacute;pit pour la Saint Valentin et ceux qui  cherchent le grand amour sur Internet   le fournisseur de logiciel de  s&amp;eacute;curit&amp;eacute; PC Tools met en garde les internautes contre un nouveau robot  en ligne de type   botnet  . Ce robot   Flirt Bot   s&#039;attaque aux  personnes qui flirtent via les messageries instantan&amp;eacute;es. PC Tools a  obtenu une copie d&#039;une conversation MSN d&#039;une victime baptis&amp;eacute;e  Marie    la victime ne veut pas r&amp;eacute;v&amp;eacute;ler son identit&amp;eacute;  o&amp;ugrave; le   Flirt Bot   s&#039;est  mis en relation avec elle sur son compte  ... </description>
</item>
<item>
	<title>Un exploit sur Datsogallery</title>
	<link>http://hostma.com/announcements.php?id=2</link>
	<pubDate>Fri, 12 Feb 2010 00:00:00 CET</pubDate>
	<description>Une faille est identifi&amp;eacute;e dans le composant DatsoGallery,  elle pourrait &amp;ecirc;tre exploit&amp;eacute;e afin de transf&amp;eacute;rer un script PHP malicieux  vers un serveur vuln&amp;eacute;rable et ex&amp;eacute;cuter des commandes arbitraires.   Cette faille est confirm&amp;eacute;e dans la version 1.6 et les  versions ant&amp;eacute;rieures sont surement aussi concern&amp;eacute;es. Nous vous  conseillons la plus grande prudence sur l&#039;utilisation de ce composant  dans l&#039;attente d&#039;une mise &amp;agrave; jour par l&#039;&amp;eacute;diteur  . </description>
</item>
<item>
	<title>Top 10 Computer Viruses of 2009</title>
	<link>http://hostma.com/announcements.php?id=4</link>
	<pubDate>Fri, 12 Feb 2010 00:00:00 CET</pubDate>
	<description>Virus is a computer program that copies itself into the host computer  without the user&amp;rsquo;s permission. It then reproduces itself and spreads on  other computers via. A removable medium, Internet or any other source  and infects several other computers. Viruses are erroneously termed as  malwares, worms,&amp;nbsp;Top Viruses of 2009 : Based on Ranking&amp;nbsp; Rank 1: Win32/Conficker This virus is a  network worm and exploits the RPC sub-system vulnerability present in  the Microsoft Windows operating system, allowing an attacker to remotely  attack a computer without valid user credentials. Win32/Conficker  infects the computer using unsecured folders, removable medium or by  making use of Autorun facility enabled by default in windows. This  threat contacts other domain names to download additional malicious  code. To avoid this threat, end users must update their system  with the patch already available since October. Rank 2: INF/Autorun This is the most common  threat that infects a PC by creating an autorun.inf file. The file  contains information about programs meant to run automatically when  removable devices are connected to the computer. End users must disable  the Autorun feature enabled by default in windows. Since, use of  removable devices is very popular, you can clearly see the reason why  this threat has a rank of 2. Rank 3: Win32/PSW.OnLineGames This threat  belongs to a family of Trojans that is meant to cause harm to game  players by stealing their user credentials and other personal or  financial information. This information is then sent to the intruder&amp;rsquo;s  PC. Game players must remain alert as this threat has been found in  large volumes. Rank 4: Win32/Agent Win32/Agent is a major  threat to several end users as it copies itself into the temporary  locations and steals information from the infected PC. This malicious  code adds entries into the registry, creating several files at different  places in the system folder, allowing it to run on every startup. This  way complete information is gathered about the infected PC and then  transferred to the intruder&amp;rsquo;s PC. As a protection measure, use a good  anti-malware, disable Autorun facility in windows and do not click or  open any unknown files. Rank 5: Win32/FlyStudio This threat is  designed to modify the settings of victim&amp;rsquo;s internet browser by  modifying the search queries and directing the user to advertisements.  This threat seems to target the people of China. However, its presence  has been reported in other regions like North America. It seems that the  malicious code has been deployed by another family of malwares.Rank 6: INF/Conficker INF/Conficker  exploits the host computer by making use of the Autorun feature enabled  by default in windows to spread later versions of this threat. As  mentioned earlier, end users must disable the Autorun feature. Rank  7: Win32/Pacex.Gen This threat  designates a wide range of malwares that makes use of an obfuscation  layer to steal passwords and other information from the infected PC. The  &amp;quot;.Gen&amp;quot; suffix means generic i.e. the threat contains other variants  with similar characteristics. However, other malwares may not share the  same base code, but they do make use of the same obfuscation technique  to infect the host computer. Rank 8: WMA/TrojanDownloader.GetCodec This  threat as the suffix .GetCode suggests modifies the audio files present  on the system to .wma format and adds a URL header that points to the  location of the new codec. In this manner, the host computer is forced  to download the new codec and along with the new codec several other  malicious codes are also downloaded. This means that the end user  will download the new codec, believing that something new might happen,  whereas, the malicious code runs in the background causing harm to the  host computer. At present, there is no way to verify the authenticity of  the codec being downloaded as a new enhancement or a Trojan horse,  users must avoid downloading new codecs unless downloading from a  trusted website. Unnecessary downloading of codecs should also be  avoided. &amp;nbsp;Rank  9: Win32/Qhost This threat copy itself  to the System32 folder of the windows directory giving control of the  computer to the attacker. The attacker then modifies the DNS settings  redirecting the computer to other domains. This is done to compromise  the infected machine from downloading any updates and redirect any  attempts made to a website that downloads other malicious files on the  victim&amp;rsquo;s computer. Rank 10: Win32/Autorun As discussed earlier,  threats with the name &amp;ldquo;Autorun&amp;rdquo; make use of the Autorun.inf file to  infect the victim&amp;rsquo;s computer. The only solution is to disable the  Autorun facility enabled by default in windows.&amp;nbsp;</description>
</item>
</channel>
</rss>