WinRAR, l’outil à mettre à jour
Une vulnérabilité connue dans WinRAR continue de circuler dans des pièces jointes piégées. Voici comment fermer cette porte d'entrée facilement.
Une vulnérabilité vieille de 19 ans vient d'être découverte dans WinRAR. Dix-neuf ans, c'est plus vieux que bien des employés de vos équipes IT. Et pourtant, l'outil tourne encore, sans être remarqué, sur des milliers de postes en PME - un peu comme cette imprimante réseau que personne n'ose débrancher.
WinRAR, un outil qu'on oublie parce qu'il fonctionne trop bien
WinRAR est de ces applications qu'on installe une fois et qu'on ne revoit plus jamais dans nos priorités. Elle décompresse non seulement les archives ZIP, mais aussi les fichiers RAR (Roshal Archive Compressed, son propre format) et une quinzaine d'autres formats. Résultat : elle traîne sur une proportion importante des postes de travail en entreprise, souvent installée par défaut, rarement mise à jour, presque jamais surveillée.
C'est exactement ce genre d'outil qui devient un problème avec le temps. Pas parce qu'il est mal conçu, mais parce qu'il est invisible dans les inventaires de sécurité. Un logiciel qu'on ne pense pas à mettre à jour est un logiciel qui accumule les vulnérabilités sans que personne ne s'en aperçoive.
Le format ACE, la porte d'entrée qu'on n'attendait plus
Parmi les formats que WinRAR sait ouvrir se trouve le format ACE. Les archives ACE sont peu utilisées aujourd'hui et ont perdu une bonne partie de leur popularité au début des années 2000. Ce format est presque devenu une relique numérique.
C'est justement ce qui le rend intéressant pour des attaquants: peu de gens s'en méfient, peu d'outils de filtrage le bloquent par défaut, et une vulnérabilité vieille de 19 ans dans son traitement par WinRAR vient d'être révélée. Depuis, plusieurs pirates envoient des archives ACE contaminées, en misant sur le fait que certains utilisateurs roulent encore une version de WinRAR qui n'a jamais été mise à jour.
La logique est simple et redoutablement efficace: un employé reçoit un courriel avec une pièce jointe qui ressemble à un fichier compressé ordinaire, l'ouvre par réflexe, et un vieux bug dans un vieux format fait le reste. Pas besoin de casser un mot de passe ni de contourner un pare-feu. Il suffit qu'une seule personne, sur un seul poste non mis à jour, ouvre le mauvais fichier.
Trois actions concrètes, à faire dans l'ordre
D'abord, mettez à jour WinRAR sur l'ensemble de vos postes. C'est l'action la plus simple et la plus déterminante: une version à jour élimine la vulnérabilité à la source. Ça vaut la peine de vérifier aussi les autres outils de compression/décompression installés dans votre parc, WinRAR n'étant pas le seul concerné par ce genre de faille historique.
Ensuite, ajoutez un filtre explicite pour les extensions .ACE sur vos plateformes de filtrage de courriel. Puisque ce format est rarement utilisé de façon légitime en contexte professionnel, le bloquer à l'entrée élimine une bonne partie du risque sans nuire aux opérations quotidiennes. C'est le genre de règle qu'on configure une fois et qui travaille pour vous en continu.
Enfin, et c'est peut-être le point le plus important, sensibilisez vos usagers à ne jamais ouvrir des pièces jointes inconnues ou douteuses. Aucune mise à jour ni aucun filtre ne remplace un employé qui prend deux secondes pour se demander si ce courriel a du sens avant de cliquer.
Une vulnérabilité vieille, un risque bien actuel
Ce qui rend cette histoire intéressante, c'est qu'elle illustre bien comment fonctionne la cybersécurité en entreprise. Le problème n'est presque jamais le dernier logiciel à la mode. C'est plutôt l'application installée depuis des années, qu'on ne remet jamais en question parce qu'elle fait son travail sans faire de bruit. Une vulnérabilité peut dormir pendant près de deux décennies avant d'être exploitée activement - ce qui veut dire que l'inventaire logiciel et les mises à jour régulières ne sont pas des tâches ponctuelles, mais une discipline à maintenir dans la durée.
C'est exactement le type de surveillance que MMO Techno intègre dans son accompagnement en cybersécurité: garder un œil sur les outils qui tournent en arrière-plan dans votre organisation, s'assurer que les mises à jour critiques sont appliquées et configurer les bonnes règles de filtrage avant qu'un vieux bug ne devienne un incident bien réel.