SecurityVibes communaute securite et conformite
Email

Mot de passe




 Mot de passe perdu?

Une vulnérabilité PDF frappe le BlackBerry

Le scénario est presque familier : l'ouverture d'un document PDF permet de prendre le contrôle du système. Mais lorsqu'il s’agit de terminaux BlackBerry et du serveur BES en entreprise, l'affaire devient plus intéressante.
Article écrit par JSaiz et proposé le 18 Jul 2008.

Le PDF est décidément un vecteur d’exploitation très prisé. Une simple recherche des termes PDF exploit sur Google livre ainsi déjà de nombreuses alertes récurrentes (septembre 2007, février 2008, juin 2008...). Mais la dernière en date est largement plus originale car elle concerne les terminaux BlackBerry.

D’après Research In Motion, la lecture d’un document piégé au format PDF sur un BlackBerry pourrait compromettre non le terminal lui-même mais le serveur BES (BlackBerry Enterprise Server) installé chez l’entreprise. Il faut pour cela bien sûr que le document soit adressé à un utilisateur de BlackBerry et que ce dernier choisisse de l’ouvrir. C’est en effet son traitement par le serveur BES (via le BlackBerry Attachment Service) qui permettrait l’exécution du code sur le serveur. La vulnérabilité obtient une note CVSS de 9. En d’autres termes, c’est un problème très sérieux pour les administrateurs BES.

RIM, à l’origine de la découverte, a dévoilé peu d’informations techniques au sujet de cette vulnérabilité. On ne sait notamment pas si elle est liée à la dernière faille PDF en date (Adobe Acrobat Reader, 24 juin 2008). Plusieurs exploits existent pour cette dernière et elle a été utilisée pour compromettre des systèmes. Il ne serait pas surprenant que RIM s'appuie sur une version vulnérable d’une librairie PDF fournie par Adobe.

Une nouvelle version de BES corrige cependant le problème. Et pour ceux qui ne voudraient pas en passer par une mise à jour, un correctif indépendant est disponible. Par ailleurs, RIM profite de l’alerte pour rappeler qu’il est préférable d’installer le serveur BES sur un segment isolé du réseau, et non directement avec le serveur de messagerie.

Mots clés : PDF, BlackBerry, RIM, Adobe, BES


Articles similaires

Avez-vous mis à jour Adobe Reader ?
Très voire trop discrètement, l'éditeur américain a publié en début de...
Plusieurs failles touchent Adobe Acrobat
Plusieurs failles ont été découvertes dans Adobe Acrobat Reader, le...
Faille Adobe Acrobat Reader : it's not a bug, it's a...
Un chercheur Anglais met en évidence des fonctionnalités du logiciel Adobe...
Confirmation d'une vulnérabilité critique dans Adobe...
L'inventeur du format PDF a confirmé qu'une vulnérabilité critique place...
La vulnérabilité d'Adobe Reader sous Windows exploitée
Utilisateurs du lecteur PDF d' Adobe dans un environnement Windows, il va...


#1 - Il y a 5 mois


S
Owasp FR

Vibes : 81.82%
Votes : 9 votes

Contributeur
euh...Je l'avais buzzé...J4avais pas estimé que c'etait si bon pour faire un article

#2 - Il y a 5 mois


Acz
SecurityVibes

Vibes : 100%
Votes : 28 votes

Contributeur
Vu le nombre de personnes ici qui utilisent un BlackBerry je pense que ca valait le coup !

#3 - Il y a 5 mois


Acz
SecurityVibes

Vibes : 100%
Votes : 28 votes

Contributeur
Pour info, le bulletin du CERTA http://snurl.com/31tj2

Comments

Vous devez vous enregistrer afin de pouvoir commenter cet article. Cliquez ici pour créer un compte gratuitement!

Commentaires récents

Il y a 1 heures - D'ou la raison pour laquelle on doit passer nous meme la carte bleu dans le...
Il y a 15 heures - Et il est aussi de la responsabilités des RSSI de se positionner en...
Il y a 15 heures - En effet, rien de neuf. En achetant de la techno, on se donne bonne...
Il y a 16 heures - On dirait que l'on est au début du "hype circle" de Gartner. A noter que...
Il y a 16 heures - D'après les retours que j'ai pu avoir de McAfee et Websense lors de ma...
© SecurityVibes.com 2000 - 2008 | A propos | Devenir contributeur | Données personnelles | Nous contacter | Devenir membre
Pages Spéciales: Les mots à coucher dehors !, CyberCrime, Infosecurity France 2008, Owasp NYC AppSec Conference 2008, Assises de la Sécurité 2008.