IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

Une vulnérabilité affecte les solutions VPN


Sujet :

Sécurité

  1. #1
    Chroniqueur Actualités

    Homme Profil pro
    Administrateur de base de données
    Inscrit en
    Mars 2013
    Messages
    8 449
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Canada

    Informations professionnelles :
    Activité : Administrateur de base de données

    Informations forums :
    Inscription : Mars 2013
    Messages : 8 449
    Points : 197 689
    Points
    197 689
    Par défaut Une vulnérabilité affecte les solutions VPN
    Une vulnérabilité affecte les solutions VPN
    et permet de voir l'adresse IP réelle des utilisateurs sous certaines conditions

    Les experts en sécurité de Perfect Privacy, un fournisseur de VPN, ont découvert une vulnérabilité dans la façon dont les fournisseurs de VPN traitent la redirection de port qui expose l’adresse réelle de certains utilisateurs. Cependant, selon les résultats de leurs recherches, cela ne peut être réalisé que si certaines conditions sont remplies.

    Tout d’abord, la personne doit avoir un compte actif chez le même fournisseur VPN que la victime. Ensuite, il doit connaître l’adresse VPN existante de la victime (qui peut être obtenue de diverses manières, par exemple en utilisant un client IRC ou torrent ou alors en faisant en sorte qu’une victime se rende sur un site qui est sous le contrôle de la personne qui réalise l’attaque). Et la dernière condition requiert que la personne voulant réaliser l’attaque définisse la redirection de port, cela ne fait aucune différence que la victime ait cette option activée ou non.

    L’attaque est rendue possible à cause d’un problème au niveau de la table de routage interne du VPN. « Le problème crucial ici est que le VPN d’un utilisateur qui se connecte à son propre serveur VPN va utiliser son routage par défaut avec son adresse IP réelle, comme cela est requis pour que les connexions VPN fonctionnent. Si un autre utilisateur (l’attaquant) a activé la redirection de port pour son compte sur le même serveur, il peut découvrir l’adresse IP réelle de tout utilisateur sur le même serveur en les amenant à visiter un lien qui redirige le trafic vers un port sous son contrôle ». Les chercheurs précisent également qu’en raison de la nature de cette attaque, tous les protocoles VPN (IPSec, OpenVPN, PPTP, etc.) et tous les systèmes d’exploitation sont vulnérables.

    Aussi, les chercheurs ont recommandé que les fournisseurs de VPN utilisent de multiples adresses IP, autorisent les connexions entrantes sur IP1 et les connexions sortantes via IP2-IPX, mais aussi définissent les redirections de port sur IP2-IPX. Dans le cas où les fournisseurs préfèrent opter pour une autre solution, ils recommandent en alternative de définir des règles côté serveur pour bloquer l’accès à l’adresse IP réelle sur un pare-feu pour des redirections de port qui ne sont pas les siennes.

    Les chercheurs ont donc partagé les informations sur la faille de sécurité qu’ils ont baptisée « VPN Fail » et certains fournisseurs ont déjà réagi en conséquence comme nVpn qui a confirmé dans un tweet « nous avons colmaté la possibilité d’exploiter la fonctionnalité VPN PF qui révèle l’adresse utilisateur réelle. Merci à Perfect Privacy ».


    Une faille qui peut s’avérer problématique étant donné que les personnes faisant appel à ce genre de service le font pour rester anonymes.

    Source : blog Perfect Privacy, tweet nVpn

    Voir aussi :

    Un chercheur en sécurité donne des détails sur la vulnérabilité RCE qui affecte la bibliothèque Java Apache Commons Collection

    Linux et Unix affectés par une faille critique dans Bash, la vulnérabilité pourrait constituer une plus grande menace que Heartbleed

    Trend Micro découvre une vulnérabilité 0-day affectant la dernière version de Flash, la faille est activement exploitée par les pirates
    Contribuez au club : Corrections, suggestions, critiques, ... : Contactez le service news et Rédigez des actualités

  2. #2
    Expert confirmé
    Avatar de TiranusKBX
    Homme Profil pro
    Développeur C, C++, C#, Python, PHP, HTML, JS, Laravel, Vue.js
    Inscrit en
    Avril 2013
    Messages
    1 476
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 34
    Localisation : France, Seine et Marne (Île de France)

    Informations professionnelles :
    Activité : Développeur C, C++, C#, Python, PHP, HTML, JS, Laravel, Vue.js
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Avril 2013
    Messages : 1 476
    Points : 4 805
    Points
    4 805
    Billets dans le blog
    6
    Par défaut
    ça me semble plus être un problème de configuration des services mais pas d'une faille de code
    De ce fait ce n'est pas une faille logicielle mais une faille de configuration système avec un problème qui apparament était peut connus
    Rien, je n'ai plus rien de pertinent à ajouter

  3. #3
    Membre confirmé
    Profil pro
    C Embarqué / C++ Qt
    Inscrit en
    Janvier 2010
    Messages
    231
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations professionnelles :
    Activité : C Embarqué / C++ Qt

    Informations forums :
    Inscription : Janvier 2010
    Messages : 231
    Points : 648
    Points
    648
    Par défaut
    Mouai, rien à craindre dans le cadre d'un VPN privé...

    Ce n'est pas la solution VPN en tant que tel qui est risquée, mais la confiance dans le sérieux de l'administration des serveurs auxquels on se connecte.

  4. #4
    Membre à l'essai
    Homme Profil pro
    Technicien d'exploitation
    Inscrit en
    Mars 2014
    Messages
    6
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Activité : Technicien d'exploitation

    Informations forums :
    Inscription : Mars 2014
    Messages : 6
    Points : 16
    Points
    16
    Par défaut
    Bonjour,

    Selon des spécialistes VPN, cette pseudo "faille de sécurité" relève du fonctionnement normal d'internet. C'est un problème connu depuis depuis au-moins 2002, que seuls les fournisseurs non professionnels de VPN découvrent aujourd'hui.

    Source : https://airvpn.org/topic/16129-ip-le...rding/?p=34534

Discussions similaires

  1. [Drupal] CMS : Drupal colmate une faille affectant les versions 7.x antérieures à 7.32
    Par Stéphane le calme dans le forum EDI, CMS, Outils, Scripts et API
    Réponses: 2
    Dernier message: 20/10/2014, 19h10
  2. Une vulnérabilité affecte 99 % des appareils sous Android
    Par Stéphane le calme dans le forum Sécurité
    Réponses: 0
    Dernier message: 17/07/2013, 17h11
  3. Réponses: 7
    Dernier message: 18/09/2010, 01h50
  4. Réponses: 1
    Dernier message: 18/08/2010, 14h32
  5. Réponses: 4
    Dernier message: 08/11/2005, 17h13

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo