Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
2528 connectés 

  FORUM HardWare.fr
  Windows & Software
  Sécurité

  gros trou de sécurité dans Internet Explorer 6!

 


 Mot :   Pseudo :  
 
Bas de page
Auteur Sujet :

gros trou de sécurité dans Internet Explorer 6!

n°1216485
Nuwanda
Carpe Diem
Posté le 09-07-2003 à 11:23:23  profilanswer
 

Je m'occupe en ce moment de la sécurité d'une salle réseau et j'ai décelé une énorme faille de sécurité provenant de internet explorer.
Normalement personne ne peut explorer le réseau local.
Par contre en utilisant IE, quand on fait un "enregistrer sous", on peut se balader partout sur le réseau et effacer tout ce qu'on veut.
Quelqu'un peut'il m'aider à bien colmater ce trou béant ??
merci d'avance.

mood
Publicité
Posté le 09-07-2003 à 11:23:23  profilanswer
 

n°1216493
Nuwanda
Carpe Diem
Posté le 09-07-2003 à 11:32:26  profilanswer
 

ban alors?  
personne n'a jamais vu ce problème ou je ne suis pas clair ??  :(

n°1216501
tiburs1
Posté le 09-07-2003 à 11:37:31  profilanswer
 

T'es sur que c'est pas plutot un pb de config réseau?

n°1216502
Requin
Posté le 09-07-2003 à 11:37:58  profilanswer
 

C'est sûr que sans l'OS que tu utilise et la topologie de ton réseau notre boule de cristal nous renseigne efficacement  :heink:  
 
Par ailleurs nous parle pas de sécurité en réseau si tu utilise 9X ou Me... il y en a tout simplement pas (enfin c'est tellement facile à contourner).
 
Mais le plus probable c'est que tu te soit planté dans la config de tes partages réseaux / ACL.


Message édité par Requin le 09-07-2003 à 11:38:50
n°1216511
Nuwanda
Carpe Diem
Posté le 09-07-2003 à 11:44:51  profilanswer
 

En fait je suis stagiaire dans une salle de jeux réseaux  :sol:  
les PC sont sous win 2000 et ils utilisent Shiva Gold comme client sur chaque PC.
ce logiciel est une surcouche du la sécurité windows et permet de restreindre l'utilisateur sur tous les domaines.
Ca marche très bien sauf pour IE.

n°1216515
El Pollo D​iablo
REACHED THE END OF CAKE
Posté le 09-07-2003 à 11:47:42  profilanswer
 

C'est pas une faille de IE, c'est leur soft qui est pourri : vraissablablement, il ne fait pas de la vraie secu avec gestion des droits, il doit juste masquer les elements a "securiser", donc le 1er truc auquel ils n'ont pas penser pour acceder a une fonction (genre l'explorateur et le voisinage reseau sont accessible en faisant enregister sous), ben leur "secu" ne sert plus a rien.

n°1216529
Nuwanda
Carpe Diem
Posté le 09-07-2003 à 11:58:54  profilanswer
 

en fait, on vient de remarquer que ce problème existe pour tout type d'application avec la commande "enregistrer sous" (word, excel...).
De plus Shiva est surtout une interface graphique, donc on penserait plutot à une mauvaise config des droits d'utilisateur sur le serveur.
Pourriez vous m'aiguiller pour me dire ou ca se trouve ?? (avec gpedit.msc par ex).
merci  ;)

n°1216550
brainbugs
Posté le 09-07-2003 à 12:17:04  profilanswer
 

Nuwanda a écrit :

Je m'occupe en ce moment de la sécurité d'une salle réseau et j'ai décelé une énorme faille de sécurité provenant de internet explorer.
Normalement personne ne peut explorer le réseau local.
Par contre en utilisant IE, quand on fait un "enregistrer sous", on peut se balader partout sur le réseau et effacer tout ce qu'on veut.
Quelqu'un peut'il m'aider à bien colmater ce trou béant ??
merci d'avance.


 
strategie locale de securité tu peux desactiver le "enregistrer sous"

n°1216555
Nuwanda
Carpe Diem
Posté le 09-07-2003 à 12:19:40  profilanswer
 

brainbugs a écrit :


 
strategie locale de securité tu peux desactiver le "enregistrer sous"
 


 
ok merci mais le but c'est que tous les utilisateurs puissent enregistrer ce qu'ils veulent mais pas n'importe ou.
En gros restreindre l'acces à un repertoire local.

n°1216558
Krapaud
Modérateur
Posté le 09-07-2003 à 12:20:22  profilanswer
 

Nuwanda a écrit :

en fait, on vient de remarquer que ce problème existe pour tout type d'application avec la commande "enregistrer sous" (word, excel...).
De plus Shiva est surtout une interface graphique, donc on penserait plutot à une mauvaise config des droits d'utilisateur sur le serveur.
Pourriez vous m'aiguiller pour me dire ou ca se trouve ?? (avec gpedit.msc par ex).
merci  ;)  


 
clic droit sur les fichiers/disques : sécurité

mood
Publicité
Posté le 09-07-2003 à 12:20:22  profilanswer
 

n°1216622
Requin
Posté le 09-07-2003 à 13:18:14  profilanswer
 

krapaud a écrit :


 
clic droit sur les fichiers/disques : sécurité


 
Et si tu ne l'as pas c'est que les disques ne sont pas en NTFS.  
 
CONVERT C: /FS:NTFS
 
 :hello:

n°1216627
Requin
Posté le 09-07-2003 à 13:22:02  profilanswer
 

Nuwanda a écrit :

en fait, on vient de remarquer que ce problème existe pour tout type d'application avec la commande "enregistrer sous" (word, excel...).
De plus Shiva est surtout une interface graphique, donc on penserait plutot à une mauvaise config des droits d'utilisateur sur le serveur.
Pourriez vous m'aiguiller pour me dire ou ca se trouve ?? (avec gpedit.msc par ex).
merci  ;)  


 
C'est normal la plus part des logiciels utilisent le même contrôle de boîtes de dialogue...
 
Pour l'accès au fichier celà se configure comme te l'a dit krapaud via les ACL, depuis un simple explorateur Windows -> click droit -> onglet sécurité.
 
Après pour effectuer d'autres restrictions (interdit d'ouvrir le control pannel, changer le papier peint, ...) tu peux utiliser le Group Policy (GPO) sur ton serveur. Par défaut tu as déjà une belle brochette de restrictions possible.

n°1216895
Nuwanda
Carpe Diem
Posté le 09-07-2003 à 16:28:55  profilanswer
 

OK merci !!   :jap:  
Par contre on vient de se rendre compte que tous les PC de la salle étaient configurés differemment..  :cry:  
ya du boulot...  :pt1cable:

n°1216900
darkangel
C2FFA
Posté le 09-07-2003 à 16:31:53  profilanswer
 

Effectivement [:meganne]

n°1216906
Nuwanda
Carpe Diem
Posté le 09-07-2003 à 16:35:59  profilanswer
 

sinon personne ne connait Shiva ??
 :sarcastic:

n°1216925
darkangel
C2FFA
Posté le 09-07-2003 à 16:41:29  profilanswer
 

Je "connais" les routeurs materiel shiva de nom, mais je savais pasqu'il y avait aussi des softs :??:

n°1216933
regulus
Posté le 09-07-2003 à 16:47:37  profilanswer
 

Nuwanda a écrit :

en fait, on vient de remarquer que ce problème existe pour tout type d'application avec la commande "enregistrer sous" (word, excel...).
De plus Shiva est surtout une interface graphique, donc on penserait plutot à une mauvaise config des droits d'utilisateur sur le serveur.
Pourriez vous m'aiguiller pour me dire ou ca se trouve ?? (avec gpedit.msc par ex).
merci  ;)  


 
ben en fait çà ... ce n'est pas nouveau. Si tu uilises une poledit avec suppression de l'explorateur NT et
si tu fais sous word, excel ...enregistrer sous dans la fenetre d'enregistrement bouton droit et ...hop la tu as l'explorateur !
il y a des trucs comme çà !!:-))

n°1216967
Nuwanda
Carpe Diem
Posté le 09-07-2003 à 17:01:47  profilanswer
 

Regulus a écrit :


 
poledit  
...enregistrer sous dans la fenetre d'enregistrement bouton droit et ...hop la tu as l'explorateur !
 


 
 
sous NT...
Nous c'est du win2000  :non:   :D

n°1217895
Nuwanda
Carpe Diem
Posté le 10-07-2003 à 16:42:59  profilanswer
 

Autrement comment faire pour interdire l'accès au réseau par les utilisateurs ??
en effet quand on passe par la boite de dialogue ("enregistrer sous" ou "ouvrir" ) et que l'on met à la place du nom de fichier:
\\nom_machine  on a accès à cette machine et on peut se balader n'importe ou sur le réseau :(

n°1217901
Z_cool
HFR profile rating:⭐⭐⭐⭐
Posté le 10-07-2003 à 16:50:42  profilanswer
 

Nuwanda a écrit :

Autrement comment faire pour interdire l'accès au réseau par les utilisateurs ??
en effet quand on passe par la boite de dialogue ("enregistrer sous" ou "ouvrir" ) et que l'on met à la place du nom de fichier:
\\nom_machine  on a accès à cette machine et on peut se balader n'importe ou sur le réseau :(


 
tu est sur un domain ou un workgroup ?


---------------
#mais-chut
n°1217915
Nuwanda
Carpe Diem
Posté le 10-07-2003 à 17:03:25  profilanswer
 

Z_COOL a écrit :


 
tu est sur un domain ou un workgroup ?
 


 
sur un domaine...
par contre je n'ai pas acces "physiquement" au serveur.   :cry:


Message édité par Nuwanda le 10-07-2003 à 17:04:23
n°1218434
Nuwanda
Carpe Diem
Posté le 11-07-2003 à 10:11:43  profilanswer
 

alors ???  :??:  :??:  :??:  
 
 :hello:

n°1218748
Nuwanda
Carpe Diem
Posté le 11-07-2003 à 14:10:57  profilanswer
 

:cry:

n°1218916
Cruchot
Posté le 11-07-2003 à 15:54:13  profilanswer
 

Ouais Shiva je connais. Tu devrais utiliser Cybersalle à la place c'est mieux sécurisé.
 
http://www.cybersalle.net/


Message édité par Cruchot le 11-07-2003 à 15:55:09
n°1218935
Nuwanda
Carpe Diem
Posté le 11-07-2003 à 16:09:29  profilanswer
 

Cruchot a écrit :

Ouais Shiva je connais. Tu devrais utiliser Cybersalle à la place c'est mieux sécurisé.
 
http://www.cybersalle.net/


 
merci mais je ne pense pas que le patron sera d'accord pour tout changer.
Je vais néanmoins lui en jeter un ou deux mots...  :jap:

n°1221913
Nuwanda
Carpe Diem
Posté le 15-07-2003 à 14:20:31  profilanswer
 

une URL pour de bons conseils en matière de sécurité ??
 

n°1221925
WESTWOOD
Posté le 15-07-2003 à 14:26:56  profilanswer
 

Pour ce qui concerne la sécurité des produits M$:
 
http://www.microsoft.com/security/
http://www.hsc.fr/ressources/breve [...] s_win.html
 
Mais la liste est loin d'être exhaustive.
La sécurité est un domaine très vaste.
Et dans un premier temps elle est tout autant une affaire d'Homme et de processus qu'un simple problème technique.
 
WW

n°1221987
jebthebear
Posté le 15-07-2003 à 14:58:36  profilanswer
 

Nuwanda a écrit :


 
 
sous NT...
Nous c'est du win2000  :non:   :D  


 
execute "gpedit.msc" (avec l'extension)
 
sinon, j'ai deja utilisé Shiva via Shiva Net Manager dans ma precedente boite.... pratique mais C tout ! Si tu ne securise rien au niveau du reseau avant d'installer une surcouche GUI, la securite sera inexistante !

n°1221994
benjy
Hein ?
Posté le 15-07-2003 à 15:02:19  profilanswer
 

Pourquoi ne pas tout simplement retirer le "client réseau Microsoft" si tu ne l'utilises pas ?
 
Laisse juste la couche tcp/ip qui te sert pour les jeux.
 
Sinon pour modifier les droits de l'utilisateur, regarde dans les paramètres de sécurité locaux (icône "Stratégie de sécurité locale" dans le panneau de config).
 

n°1222001
jebthebear
Posté le 15-07-2003 à 15:07:20  profilanswer
 

Benjy a écrit :

Pourquoi ne pas tout simplement retirer le "client réseau Microsoft" si tu ne l'utilises pas ?
 
Laisse juste la couche tcp/ip qui te sert pour les jeux.
 
Sinon pour modifier les droits de l'utilisateur, regarde dans les paramètres de sécurité locaux (icône "Stratégie de sécurité locale" dans le panneau de config).
 
 


 
non, t'as besoin des services NetBEUI, il fait trop chier sinon... Mais si quelqu'un a une reponse, je suis preneur ! J'ai laissé tomber pour l'instant, decouragé.... :(

n°1222054
benjy
Hein ?
Posté le 15-07-2003 à 15:40:59  profilanswer
 

jebthebear a écrit :


 
non, t'as besoin des services NetBEUI, il fait trop chier sinon... Mais si quelqu'un a une reponse, je suis preneur ! J'ai laissé tomber pour l'instant, decouragé.... :(
 


 
NetBeui ? Pourquoi faire ? S'il n'a pas besoin des services de partage de fichiers et d'impression réseau ça ne sert à rien (surtout si y'a deja TCP/IP).
 
Sinon j'vois pas trop où est le pb. Si on ne veut pas accéder aux fichiers d'un ordinateur depuis un autre, il suffit de ne pas partager de répertoire.

n°1222059
LULU666
Posté le 15-07-2003 à 15:45:20  profilanswer
 

lol Shiva je connais j aitravailler avec dans la salle de jeu en reseau ou GT avant avec sa belle interface bleu mdrrr  
 
t inkiete tan ke tes clients ne vont pas dans la base de donnée en .TXT pour modifier la struture de leur compte sa va encore ^^

n°1224436
jebthebear
Posté le 17-07-2003 à 23:19:49  profilanswer
 

Benjy a écrit :


 
NetBeui ? Pourquoi faire ? S'il n'a pas besoin des services de partage de fichiers et d'impression réseau ça ne sert à rien (surtout si y'a deja TCP/IP).
 
Sinon j'vois pas trop où est le pb. Si on ne veut pas accéder aux fichiers d'un ordinateur depuis un autre, il suffit de ne pas partager de répertoire.


 
autant pour moi :)
 
GT encore dans mon exemple "configurer un firewall a regles en milieu pro" ;)
 
@+

n°1224474
SylvainDNS
Posté le 17-07-2003 à 23:55:28  profilanswer
 

Si t'es dans un domaine tu active les GPO et tu interdis l'acces complets au lecteur C, tu cres un lecteur D pour metre les datas.
Si j'ai bien compris tu n'as pas d'acces au physique au serveur, alors tu installe l'Adminpacck sur un poste en 2k pro, et tu te logs en tant qu'Admin du domaine et la tu pauras acceder à l'AD


Message édité par SylvainDNS le 17-07-2003 à 23:55:49
mood
Publicité
Posté le   profilanswer
 


Aller à :
Ajouter une réponse
  FORUM HardWare.fr
  Windows & Software
  Sécurité

  gros trou de sécurité dans Internet Explorer 6!

 

Sujets relatifs
gros probleme avec winamp, le son est tout lent , c trop bizare !!partager une connection ADSL pour jouer sur internet??? help
Mais heuuu comment ça marche internet par le cable ?Avis aux spécialistes: remplacer explorer par myhtpc au demarrage?
Discuter de vive voix avec quelqu'un sur internet (c msn)probleme de connection internet
Horodateur pour internetdemande d'infos sécurité Shiva
Mon Explorer Windows s'enraye après quelques clicsLancement d'une application à la place d'explorer...
Plus de sujets relatifs à : gros trou de sécurité dans Internet Explorer 6!


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR