Plutôt que de dire des bêtises…
Archives de catégorie : Vulnérabilités & exploits
Défacement
A définir
Spoiler
Atombombing
L’atombombing est une technique permettant l’injection de code de façon très furtive.
Intel, des failles (ter)
Non, il ne faut pas croire que cela m’amuse de recenser les failles matérielles sur les processeurs (Intel ou autre). Au contraire : cela m’inquiète au plus haut point, sans m’étonner outre mesure, car la complexité des processeurs est devenue telle qu’il devient quasi-impossible de maîtriser l’ensemble de sa conception. En sécurité informatique, plus c’est complexe, plus c’est dur à sécuriser.
Nouvelle faille : Foreshadow
Traduisons ce qu’on trouve sur le site dédié (rappel : un site dédié avec un joli nom de faille et un beau logo sont les minimum syndicaux pour toute faille qui se vend respecte).
Continuer la lectureForeshadow is a speculative execution attack on Intel processors which allows an attacker to steal sensitive information stored inside personal computers or third party clouds. Foreshadow has two versions, the original attack designed to extract data from SGX enclaves and a Next-Generation version which affects Virtual Machines (VMs), hypervisors (VMM), operating system (OS) kernel memory, and System Management Mode (SMM) memory.
Intel, des failles (bis)
Je me répète, non ? La plaie Spectre & Meltdown n’est pas encore fermée (et l’hémorragie n’est même pas encore arrêtée) que voilà poindre de nouvelles variantes, De l’avis d’Intel, quatre des huit vulnérabilités mises au jour sont plus critiques que la vulnérabilité Spectre initiale. Gloups.
Voici, par ordre d’apparition
Nouvelles variantes
Variante 3a
CVE-2018-3540. Impact sur des hyperviseurs.
Continuer la lectureSuperFish
SuperFish est un outil publicitaire qui a défrayé la chronique en février 2015. Sa principale fonction était de délivrer de la publicité ciblée, en analysant le trafic réseau de l’ordinateur où il est installé. Le problème est qu’il est aussi capable de déchiffrer les communications théoriquement sécurisées (par SSL ou TLS), via des techniques de type man-in-the-middle. Il a été installé sur de nombreux ordinateurs Lenovo.
Epilogue
KRACK
Un petit incident concernant le protocole utilisé dans quasiment tous les réseaux wifi actuels, auquel on a donné le nom évocateur de KRACK, est apparu (c’est-à-dire qu’on a communiqué publiquement dessus) aujourd’hui (16 octobre 2017).
En quelques mots : une personne (un équipement) captant physiquement le signal wifi WPA2 d’un réseau, même chiffré en bonne et due forme, peut déchiffrer tout le trafic, et donc lire tout ce qui y passe : la couche de protection WPA2 devient inutile. Si les informations qui transitent sur le réseau ciblé sont en clair, alors on peut les lire sans que vous ne vous en aperceviez. Par contre ce qui est chiffré au niveau supérieur (https, ssh, etc) reste tel quel, avec le niveau de protection attendu.
Continuer la lectureHeartbleed
Heartbleed est le nom donné à une faille dans une implémentation d’openSSL.
OpenSSL : c’est quoi ?
Avant toute chose, il faut savoir que SSL (dont les versions récentes s’appellent TLS) est un protocole qui permet de chiffrer des communications sur internet et d’authentifier une machine (un serveur web par exemple). Chiffrer, c’est rendre illisible un message à tous ceux qui ne disposent pas de la clé de déchiffrement. Ce protocole est très utilisé sur internet, et openSSL est un des outils d’implémentation de SSL parmi les plus utilisés.
Quand vous vous connectez de manière sécurisée sur un site web, vous passez par https et plus de la moitié de serveurs web dans le monde utilisent openSSL pour réaliser cette connexion https.
Continuer la lectureStageFright
Dévoilée durant l’été 2015, StageFright est une faille concernant les systèmes Android. Elle a été découverte dans une bibliothèque multimédia servant à lire des vidéos envoyées par MMS, et permettrait de prendre le contrôle du terminal (smartphone ou tablette) à l’insu de l’utilisateur.
Qui est concerné ?
Cette bibliothèque est utilisée par les systèmes Android depuis la version… 2.2, ce qui fait qu’environ 95% des terminaux Android seraient, au final, concernés.
Continuer la lectureDDoS
Une attaque en déni de service consiste à saturer les ressources d’une machine ou d’un service, de façon à le rendre indisponible pour ses utilisateurs.
Motivations
Elles sont classiques : empêcher un site de fonctionner peut avoir des effets sur l’image du propriétaire ou sur son activité économique (un site web produit souvent du chiffre d’affaire pour des entreprises commerciales).
Une attaque de ce type peut s’appuyer sur un réseau de botnets ou sur des failles présentes sur de multiples serveurs, comme l’attaque via des servers memcached.
- http://www.toptenreviews.com/business/internet/best-ddos-protection-services/
- http://www.forbes.com/sites/thomasbrewster/2016/09/25/brian-krebs-overwatch-ovh-smashed-by-largest-ddos-attacks-ever/#f96dbbb6fb61
Bas niveau ou haut vol ?
Les attaques de bas niveau (niveau réseau) sont les premières formes d’attaques de déni de service. Aujourd’hui, on s’attaque plus à la couche applicative, de niveau 71.
Élévation des privilèges
L’élévation de privilège consiste à obtenir des droits supérieurs à ce qui est normalement autorisé.
Vulnérabilité
Une vulnérabilité est un défaut dans un système informatique pouvant conduire à un problème de sécurité.
Base des vulnérabilités
C’est bien quand c’est à jour, c’est-à-dire que certaines vulnérabilités ne sont pas cachées plus qu’il ne le faut. Des fois que çà laisserait le temps à un attaquant (genre étatique) de l’exploiter.
- https://www.recordedfuture.com/chinese-vulnerability-data-altered/
Poodle
Poodle est le nom donné à une faille inhérente au protocole SSL v3.
Désactivation de SSLv2 et SSLv3 sur Plesk
Sur Plesk, il est possible de désactiver SSL v2 et v3 de façon définitive, grâce à un paramètre disablesslv3 qu’il faut positionner à true. J’avoue avoir eu un peu de mal à trouver comment faire, mais une fois que c’est fait, cela débarrasse de ce boulet !
Freak
Une de plus ! Freak est une faille quasiment de conception de SSL. Une fonctionnalité, diront certains.
Dans les années 1990, l’administration américaine s’inquiétait de la prolifération des systèmes de chiffrement, et craignait de ne plus en avoir le contrôle (comprendre : ne plus pouvoir déchiffrer les messages codés, en cas de besoin). Elle a donc décidée d’interdire l’exportation de tout ce qui était indéchiffrable avec les moyens de l’époque, d’où une limitation de la taille de clés (par exemple).
Les outils se sont adaptés en conséquence, prévoyant un mécanisme spécial « export » qui ramenait automatiquement à des valeurs convenables la complexité du chiffrement lors d’un échange, même si les deux parties pouvaient faire beaucoup mieux.
Continuer la lectureLogjam
Logjam est une nouvelle faille dans le désormais périlleux chemin de la cryptographie, touchant une étape de négociation lors d’une connexion [[TLS|SSL/TLS]]. Même si, comme Freak, son exploitation n’est pas forcément facile, cela va imposer à moyen terme l’augmentation de la longueur de certaines clés, ou l’utilisation de certains algorithmes à la place de certains jugés trop faibles, ce qui aura surtout pour effet de compliquer encore la vie des webmasters (et des navigateurs web).
Continuer la lectureFaille
Failles intéressantes
- http://www.clubic.com/carte-mere/chipset-intel/actualite-839228-intel-pc-vulnerables-11-failles-eteints.html
- http://globbsecurity.fr/faille-de-securite-de-plus-de-quinze-ans-touche-macos-43265/
- https://www.theregister.co.uk/2018/01/12/intel_amt_insecure/
- https://www.theregister.co.uk/2018/01/06/amd_cpu_psp_flaw/
AMD, des failles
Allez, mettons tout le monde d’accord : AMD aussi à ses failles, tout comme Intel. Et son site dédié, sans quoi une faille n’est pas une faille. Comme souvent, les détails ne sont pas dévoilés1 immédiatement, tant qu’on n’a pas essayé de remédier à ces problèmes, mais cela reste inquiétant.
Continuer la lectureIntel, des failles
Jeu de mot facile, mais les petits gars d’Intel nous gâtent avec Spectre & Meltdown ! Heureusement, la NSA ne connaissait pas ces failles1. Nous voilà rassurés.
Continuer la lecture