securite-informatique

Windows 10, Google dévoile une nouvelle faille non corrigée

Après avoir révélé une vulnérabilité non corrigée touchant le navigateur Edge, Google est de retour avec cette fois une faille affectant Windows 10 v1709. Bien que Fall Creators Update soit cité, ce bug est susceptible d’affecter d’autres versions de Windows.

L’annonce est signée par James Forshaw, un chercheur en sécurité faisant partie du programme « Project Zero » de Google. Il affirme que cette vulnérabilité permet une élévation de privilège. La défaillance serait liée au module ALPC de l’OS.

En clair un utilisateur standard à la possibilité d’acquérir des privilèges d’administrateur sur un ordinateur Windows 10. Si la personne est malintentionnée, elle peut mettre en place une procédure lui donnant un contrôle total du système.

Windows 10, une faille connue depuis me mois de novembre 2017

Ce bug s’ajoute à une autre défaillance connue dans cette fonctionnalité du système d’exploitation.  Étiquetés 1427 et 1428, ces problèmes sont connus de Microsoft depuis le 10 novembre 2017.  Redmond a déclaré que des solutions avaient été déployées lors du Patch Tuesday du mois de février 2018. Il s’avère malheureusement que seule une des deux failles a été colmatée (1427).

Aux yeux de Microsoft il ne s’agit pas d’un bug critique, il est seulement estampillé comme « important ». La raison est simple, son exploitation n’est pas si évidente que cela. Une procédure en plusieurs étapes est nécessaire et elle ne peut pas fonctionner à distance sauf si le pirate a obtenu au préalable un accès au systèmes cible en profitant d’une autre faille.

James Forshaw explique

“Pour exploiter cette faille, vous devez déjà exécuter du code sur le système à un niveau de privilège d’utilisateur normal. L’attaque ne peut pas se faire à distance (sauf si une autre faille est exploitée pour permettre l’exécution d’un code à distance). Elle ne peut pas non plus être menée au travers d’un sandbox comme ceux utilisés par Edge et Chrome. Cette faille est facile à exploiter, mais il est nécessaire d’avoir des conditions préalables plus difficiles à mettre en place »

Selon le calendrier de Microsoft le prochain Patch Tuesday est prévu pour le 13 mars prochain. Il y a de grandes chances qu’un correctif soit proposé. Il est également possible que Microsoft intervienne plus rapide sachant que Google vient de rendre public ce problème.

Jérôme Gianoli

Aime l'innovation, le hardware, la High Tech et le développement durable. Soucieux du respect de la vie privée.

Partager
Publié par
Jérôme Gianoli
Tags: bugfaille

Article récent

La ROG Strix B860-A Gaming WiFi se fait flasher

Les cartes mères LGA 1851 équipées du chipset Intel B860 commencent à apparaître. La ROG… Lire d'avantage

16/12/2024

GPU-Z v2.61 est disponible en téléchargement, quoi de neuf ?

L’utilitaire GPU-Z évolue en version 2.61. Le focus concerne la prise en charge de nouveaux… Lire d'avantage

16/12/2024

GeForce RTX 5070 Ti, VRAM augmentée et TDP plus élevé

Les premières informations sur la GeForce RTX 5070 Ti, prévue pour début 2025, indiquent des… Lire d'avantage

16/12/2024

SSD PCIe 5.0 x4 Platinum P51, SK hynix annonce du 14,7 Go/s !

Annoncé en mars dernier, le SK hynix Platinum P51 PCIe 5.0 est enfin lancé en… Lire d'avantage

16/12/2024

FA200, Acer dévoile un nouveau SSD PCIe 4.0 x4

Acer lève le voile sur sa gamme de SSD FA200 PCIe 4.0. Visant le milieu… Lire d'avantage

16/12/2024

Kioxia Exceria Plus G4 : Un SSD M.2 NVMe Gen 5 milieu de gamme prometteur

Kioxia a dévoilé l'Exceria Plus G4, un SSD M.2 NVMe qui promet des débits musclés… Lire d'avantage

16/12/2024