IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

Une autre faille critique de sécurité a été découverte dans glibc


Sujet :

Sécurité

  1. #1
    Chroniqueur Actualités

    Homme Profil pro
    Administrateur de base de données
    Inscrit en
    Mars 2013
    Messages
    8 463
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Canada

    Informations professionnelles :
    Activité : Administrateur de base de données

    Informations forums :
    Inscription : Mars 2013
    Messages : 8 463
    Points : 197 900
    Points
    197 900
    Par défaut Une autre faille critique de sécurité a été découverte dans glibc
    Une autre faille critique de sécurité a été découverte dans glibc
    et rend les machines sous Linux vulnérables à l'exécution d'un code à distance

    L'année dernière, des chercheurs en sécurité de Qualys ont parlé d'une faille dans glibc, la bibliothèque C de base de toutes les distributions Linux. Baptisée Ghost, la faille permettait à un pirate distant de prendre le contrôle complet d’un système affecté, sans avoir la moindre connaissance préalable concernant les références du système. Pour rappel, la faille se situe au niveau des fonctions gethostbyname et gethostbyaddr, qui sont appelées par les distributions Linux lorsqu’elles doivent gérer des connexions réseau. Un pirate pouvait alors déclencher un dépassement de mémoire tampon (buffer overflow) dans ces fonctions, en utilisant, par exemple, un argument de nom d’hôte non valide lorsqu’une application effectue une résolution de DNS.

    C'est encore cette même bibliothèque glibc qui est au cœur d'une vulnérabilité découverte indépendamment par des chercheurs de Google et de Red Hat.

    Google a expliqué que la faille CVE-2015-7547, qui est un dépassement de mémoire tampon (buffer overflow) dans la pile glibc du resolver DNS côté client rendant les machines sous Linux vulnérables à l'exécution d'un code à distance, est déclenchée lorsque la fonction getaddrinfo() est utilisée.

    « Les dépassements d'octets sont entièrement sous le contrôle de l'attaquant et sont le résultat d'une réponse DNS », a indiqué dans un autre billet Carlos O'Donnell de Red Hat. Il a avancé par la suite qu'une analyse a « démontré qu'il est possible d'écrire des réponses DNS correctes avec des charges utiles qui vont pénétrer la hiérarchie de cache DNS et donc permettre aux attaquants d'exploiter des machines derrière de tels caches ».

    « Les tests effectués en local montrent que nous avons été en mesure de contrôler au moins l'exécution d'un appel free() avec un dépassement de tampon et pris le contrôle de l'EIP. D'autres exploitations n'ont pas été testées, mais cette seule tentative suffisait pour montrer qu'il est très probable que le contrôle de l'exécution puisse être acquis sans beaucoup plus d'effort », a précisé O'Donnel.

    Le bogue a été signalé aux responsables de la bibliothèque glibc en juillet dernier, mais semble avoir été signalé dans la version 2.9 de glibc en mai 2008. Carlos O’Donnell (de Red Hat), Florian Weimer (de Red Hat) et Fermin J. Serna (de Google) ont travaillé sur un correctif de sécurité.

    Serna pour sa part a confirmé que le problème affecte toutes les versions de glibc à partir de la version 2.9, mais qu'il y a des solutions qui peuvent être implémentées pour mitiger temporairement l'impact en attendant que les machines Linux reçoivent un correctif de sécurité.

    « La vulnérabilité repose sur une réponse UDP et TCP surdimensionnée (plus de 2048 octets) qui est suivie par une autre réponse qui va écraser la pile », a expliqué Serna. « Aussi, pour en mitiger l'effet, nous suggérons de limiter la taille des réponses (par exemple en vous servant de DNSMasq ou de programmes similaires) acceptées par le resolver DNS localement. Assurez-vous également que les requêtes DNS ne sont envoyées qu'aux serveurs DNS, ce qui limitera la taille des réponses UDP ».

    Google a expliqué que plusieurs vecteurs d'exploitations peuvent être utilisés pour utiliser cette vulnérabilité parmi lesquels ssh, sudo et curl.

    Les experts encouragent les administrateurs à appliquer le correctif de sécurité immédiatement.

    correctif de la vulnérabilité

    Source : Google, Red Hat

    Voir aussi :

    Linux secoué par une faille de sécurité critique dans glibc, Ghost permet de prendre le contrôle d'un système affecté

    Dr Web : un second cheval de Troie qui effectue des captures d'écran sur des dispositifs Linux ~~a été identifié en l'espace d'une semaine

    Dr Web détecte sur Linux un nouveau cheval de Troie~~ qui espionne les utilisateurs en effectuant régulièrement des captures d'écran du système
    Contribuez au club : Corrections, suggestions, critiques, ... : Contactez le service news et Rédigez des actualités

  2. #2
    Candidat au Club
    Profil pro
    Inscrit en
    Février 2012
    Messages
    1
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Février 2012
    Messages : 1
    Points : 3
    Points
    3
    Par défaut Petite coquille
    Merci pour l'article mais j'ai remarqué une petite coquille "gesthostbyname" au lieu de "gethostbyname"
    Merci

  3. #3
    Expert éminent Avatar de BufferBob
    Profil pro
    responsable R&D vidage de truites
    Inscrit en
    Novembre 2010
    Messages
    3 035
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations professionnelles :
    Activité : responsable R&D vidage de truites

    Informations forums :
    Inscription : Novembre 2010
    Messages : 3 035
    Points : 8 400
    Points
    8 400
    Par défaut
    en fait elle est tellement critique et lapidaire cette faille qu'y a rien à dire dessus

  4. #4
    Membre averti
    Homme Profil pro
    Informaticien
    Inscrit en
    Juin 2004
    Messages
    182
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Gers (Midi Pyrénées)

    Informations professionnelles :
    Activité : Informaticien
    Secteur : Agroalimentaire - Agriculture

    Informations forums :
    Inscription : Juin 2004
    Messages : 182
    Points : 357
    Points
    357
    Par défaut
    Au fait juste pour information, quelques autres failles de sécurité oubliées ....

    CERTFR-2016-AVI-060 Multiples vulnérabilités dans Microsoft Windows (10 février 2016)
    CERTFR-2016-AVI-059 Vulnérabilité dans Microsoft Active Directory Federation Services (10 février 2016)
    CERTFR-2016-AVI-058 Multiples vulnérabilités dans Microsoft .NET Framework (10 février 2016)
    CERTFR-2016-AVI-057 Multiples vulnérabilités dans Microsoft Office (10 février 2016)
    CERTFR-2016-AVI-056 Multiples vulnérabilités dans Microsoft Edge (10 février 2016)
    CERTFR-2016-AVI-055 Multiples vulnérabilités dans Microsoft Internet Explorer (10 février 2016)


    Plus sérieusement, et pour ceux qui ne connaîtraient pas : voir le fil http://www.certa.ssi.gouv.fr/site/certa.rss
    c'est bien pratique pour (se) maintenir à jour.

  5. #5
    Rédacteur

    Avatar de SQLpro
    Homme Profil pro
    Expert bases de données / SQL / MS SQL Server / Postgresql
    Inscrit en
    Mai 2002
    Messages
    21 772
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Var (Provence Alpes Côte d'Azur)

    Informations professionnelles :
    Activité : Expert bases de données / SQL / MS SQL Server / Postgresql
    Secteur : Conseil

    Informations forums :
    Inscription : Mai 2002
    Messages : 21 772
    Points : 52 732
    Points
    52 732
    Billets dans le blog
    5
    Par défaut
    Il y a une dizaine d'années on critiquait violemment les machines sous Windows, qui, d'après certains auteurs étaient truffées de failles, bogues et autres malfaçons alors que le merveilleux Linux en était parfaitement exempt, et que même si c'était le cas, le problème aurait été constaté dans la minute par les dizaines de milliers de développeurs participant à l'écriture du Graal Linuxien...

    Force est de constater, 10 ans après que c'est l'inverse qui se produit et que non seulement on trouve plus de failles dans les OS libres et que ces dernières mettent généralement plus de temps à être découverte et corrigées !

    Bref, le monde à l'envers !
    Frédéric Brouard - SQLpro - ARCHITECTE DE DONNÉES - expert SGBDR et langage SQL
    Le site sur les SGBD relationnels et le langage SQL: http://sqlpro.developpez.com/
    Blog SQL, SQL Server, SGBDR : http://blog.developpez.com/sqlpro
    Expert Microsoft SQL Server - M.V.P. (Most valuable Professional) MS Corp.
    Entreprise SQL SPOT : modélisation, conseils, audit, optimisation, formation...
    * * * * * Expertise SQL Server : http://mssqlserver.fr/ * * * * *

  6. #6
    Membre averti
    Homme Profil pro
    Informaticien
    Inscrit en
    Juin 2004
    Messages
    182
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Gers (Midi Pyrénées)

    Informations professionnelles :
    Activité : Informaticien
    Secteur : Agroalimentaire - Agriculture

    Informations forums :
    Inscription : Juin 2004
    Messages : 182
    Points : 357
    Points
    357
    Par défaut
    Citation Envoyé par SQLpro Voir le message
    non seulement on trouve plus de failles dans les OS libres et que ces dernières mettent généralement plus de temps à être découverte et corrigées !

    Bref, le monde à l'envers !
    Bonjour,
    Vous avez des chiffres de ce que vous avancez ? ou est-ce seulement un troll de plus ?

    pour ma part je ne crois pas qu'un système est mieux qu'un autre. ensuite à chacun de faire son choix.

  7. #7
    Expert éminent Avatar de BufferBob
    Profil pro
    responsable R&D vidage de truites
    Inscrit en
    Novembre 2010
    Messages
    3 035
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations professionnelles :
    Activité : responsable R&D vidage de truites

    Informations forums :
    Inscription : Novembre 2010
    Messages : 3 035
    Points : 8 400
    Points
    8 400
    Par défaut
    Citation Envoyé par rupteur Voir le message
    pour ma part je ne crois pas qu'un système est mieux qu'un autre. ensuite à chacun de faire son choix.
    évidemment, et au delà de la ou des failles trouvées/remontées sur les CERT etc. il y a justement l'exploitabilité réelle, disons le simplement les failles ne sont plus du tout aussi triviales à exploiter qu'il y a quelques années et requièrent une véritable expertise, donc concrètement la menace réelle ne concerne peut-être qu'une poignée de pirates sur la planète qui vont s'embêter à monter toute l'infrastructure pour pouvoir exploiter la vulnérabilité de façon industrielle, quant à la réactivité en gros et pour le dire simplement on met son linux à jour chaque jour, on met son windows à jour une fois par mois, donc ouai c'est du troll qui s'ignore peut-être, mais j'étais sérieux dans mon premier post, y'a finalement pas grand chose à dire sur une faille de nos jours, y'a surtout à patcher...

  8. #8
    Rédacteur

    Avatar de SQLpro
    Homme Profil pro
    Expert bases de données / SQL / MS SQL Server / Postgresql
    Inscrit en
    Mai 2002
    Messages
    21 772
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Var (Provence Alpes Côte d'Azur)

    Informations professionnelles :
    Activité : Expert bases de données / SQL / MS SQL Server / Postgresql
    Secteur : Conseil

    Informations forums :
    Inscription : Mai 2002
    Messages : 21 772
    Points : 52 732
    Points
    52 732
    Billets dans le blog
    5
    Par défaut
    Citation Envoyé par rupteur Voir le message
    Bonjour,
    Vous avez des chiffres de ce que vous avancez ? ou est-ce seulement un troll de plus ?
    Voici les chiffres officiels du NIST résumés :
    http://www.gfi.com/blog/wp-content/u...2/OS-chart.jpg

    Bref, à vu de nez, Linux est juste trois fois plus vulnérable que Windows....

    A +
    Frédéric Brouard - SQLpro - ARCHITECTE DE DONNÉES - expert SGBDR et langage SQL
    Le site sur les SGBD relationnels et le langage SQL: http://sqlpro.developpez.com/
    Blog SQL, SQL Server, SGBDR : http://blog.developpez.com/sqlpro
    Expert Microsoft SQL Server - M.V.P. (Most valuable Professional) MS Corp.
    Entreprise SQL SPOT : modélisation, conseils, audit, optimisation, formation...
    * * * * * Expertise SQL Server : http://mssqlserver.fr/ * * * * *

  9. #9
    Membre averti
    Homme Profil pro
    Informaticien
    Inscrit en
    Juin 2004
    Messages
    182
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Gers (Midi Pyrénées)

    Informations professionnelles :
    Activité : Informaticien
    Secteur : Agroalimentaire - Agriculture

    Informations forums :
    Inscription : Juin 2004
    Messages : 182
    Points : 357
    Points
    357
    Par défaut
    je l'attendais celle là.

    il ne faudrait pas oublier de cumuler les failles des différents windows vu que le kernel linux sert aux postes clients et aux serveurs

    comme quoi les chiffres, on leur fait dire ce que l'on veux !

  10. #10
    Membre chevronné
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Juillet 2007
    Messages
    884
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 42
    Localisation : France, Loire Atlantique (Pays de la Loire)

    Informations professionnelles :
    Activité : Développeur informatique
    Secteur : High Tech - Opérateur de télécommunications

    Informations forums :
    Inscription : Juillet 2007
    Messages : 884
    Points : 2 018
    Points
    2 018
    Par défaut
    Je pense que si Linux domine largement le monde des serveurs et de l embarqué professionnel ce n est pas un hasard. Le secret de Windows c est de cacher les failles pour laisser le temps aux pirates d en trouver d autres avant de les corriger. Sous Linux en même temps que la faille une parade est publiée...
    Tout ce que j'écris est libre de droits (Licence CC0) et je vous incite à faire de même.

  11. #11
    Nouveau Candidat au Club
    Inscrit en
    Janvier 2006
    Messages
    1
    Détails du profil
    Informations forums :
    Inscription : Janvier 2006
    Messages : 1
    Points : 1
    Points
    1
    Par défaut
    Je vous invite à aller voir le site http://www.gfi.com/blog proposé par SQLPro, on comprend mieux ces chiffres (certainement inventés d'ailleurs car ils ne veulent rien dire).
    C'est comme-ci RussiaToday critiquait la Russie tout en disant que les USA sont le bon exemple mondial.
    Fais-moi rire encore STP

  12. #12
    Membre habitué
    Inscrit en
    Juin 2010
    Messages
    108
    Détails du profil
    Informations personnelles :
    Âge : 61

    Informations forums :
    Inscription : Juin 2010
    Messages : 108
    Points : 190
    Points
    190
    Par défaut
    Bonsoir,

    Comment pouvons nous connaitre le nombre exacte de failles d'un système? En particulier avant de la découvrir?

  13. #13
    Nouveau Candidat au Club
    Homme Profil pro
    .
    Inscrit en
    Mai 2015
    Messages
    589
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Angola

    Informations professionnelles :
    Activité : .

    Informations forums :
    Inscription : Mai 2015
    Messages : 589
    Points : 0
    Points
    0
    Par défaut
    Sous Linux en même temps que la faille une parade est publiée...
    Enfin... pas pour la faille Bash et OpenSSL en tous cas. Ca a duré plusieurs années avant que la faille ne soit rendue publique...

  14. #14
    Membre expert
    Avatar de Chauve souris
    Homme Profil pro
    amateur (éclairé ?)
    Inscrit en
    Novembre 2005
    Messages
    1 186
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 76
    Localisation : Paraguay

    Informations professionnelles :
    Activité : amateur (éclairé ?)

    Informations forums :
    Inscription : Novembre 2005
    Messages : 1 186
    Points : 3 086
    Points
    3 086
    Par défaut
    Citation Envoyé par SQLpro Voir le message
    Voici les chiffres officiels du NIST résumés :
    http://www.gfi.com/blog/wp-content/u...2/OS-chart.jpg

    Bref, à vu de nez, Linux est juste trois fois plus vulnérable que Windows....

    A +
    Ce n'est pas étonnant et on peut même dire que c'est normal pour un système dont le code est open source. Lequel n'est pas une garantie car 99 % des utilisateurs de Linux doivent être incapables de lire intelligemment ce code pour y déceler une faille (moi je serais tout juste capable de remplacer des chaînes de caractères en anglais par du français). Par contre c'est une aubaine pour les super hackers qui, eux, ont un talent certain pour lire le code et en trouver les failles. Ce qu'ils ne peuvent pas faire avec Windows car ils n'ont pas le code, tout cuit, dans leur assiette.

    Ce n'est pas bien grave et la faille sera vite rebouchée par les quelques ceux qui sont capables de lire (et de comprendre) le code Linux, mais, de grâce, que les linuxiens ordinaires cessent leur comédie sur leur 8e merveille du monde infaillible en acier inox 316L (résistant à l'eau de mer).
    "Toute l'histoire de l'informatique n'a été que l'histoire des systèmes d'exploitations" (Le Manifeste du PC)

  15. #15
    Expert éminent Avatar de BufferBob
    Profil pro
    responsable R&D vidage de truites
    Inscrit en
    Novembre 2010
    Messages
    3 035
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations professionnelles :
    Activité : responsable R&D vidage de truites

    Informations forums :
    Inscription : Novembre 2010
    Messages : 3 035
    Points : 8 400
    Points
    8 400
    Par défaut
    y'a tellement rien à dire sur cette faille que la discussion part en troll "McCain" sur la sécurité windows/linux; ce sont ceux qui en parlent le plus qui en savent le moins

  16. #16
    Nouveau Candidat au Club
    Homme Profil pro
    .
    Inscrit en
    Mai 2015
    Messages
    589
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Angola

    Informations professionnelles :
    Activité : .

    Informations forums :
    Inscription : Mai 2015
    Messages : 589
    Points : 0
    Points
    0
    Par défaut
    ce sont ceux qui en parlent le plus qui en savent le moins
    Justement.. c'est l'inverse



  17. #17
    Invité
    Invité(e)
    Par défaut Version libc
    A priori, pour obtenir la version de la libc sous Linux, il suffit de taper son nom, comme ça :

    Ce qui donne sur un Linux Fedora :

    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    GNU C Library (GNU libc) stable release version 2.21, by Roland McGrath et al.
    Copyright (C) 2015 Free Software Foundation, Inc.
    Si le problème a été signalé dans la version 2.9, j'ai l'impression que ça fait très longtemps que la faille a été corrigée, non ?
    Normalement les failles sont signalées publiquement seulement une fois le correctif corrigé et déployé (chez Linux).

  18. #18
    Futur Membre du Club
    Profil pro
    Inscrit en
    Avril 2008
    Messages
    13
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Avril 2008
    Messages : 13
    Points : 9
    Points
    9
    Par défaut
    Voici les chiffres officiels du NIST résumés :
    http://www.gfi.com/blog/wp-content/u...2/OS-chart.jpg

    Bref, à vu de nez, Linux est juste trois fois plus vulnérable que Windows....

    A +
    Yopla

    Pour moi ce tableau ne vient dire... au dela du troll... on compare quoi exactement...
    On voit dans ton tableau que tu cites des systèmes d'exploitations et des failles plus ou moins critique...
    Mais au niveau de Linux du parle de Linux Kernel... donc déjà pour pouvoir réellement comparer il faudrait comparer avec les failles sur le noyau de Windows et les failles sur le noyau de Mac Os.

    De toute façon il faut être clair, quelque soit le système il y aura toujours des failles car aucun programmeur au monde ne peut dire qu'il a pensé à tout ce que les différents utilisateurs testeront et feront....

    a+

  19. #19
    Candidat au Club
    Homme Profil pro
    Développeur Java
    Inscrit en
    Janvier 2016
    Messages
    2
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 41
    Localisation : Maroc

    Informations professionnelles :
    Activité : Développeur Java
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Janvier 2016
    Messages : 2
    Points : 3
    Points
    3
    Par défaut Tout à fait d'accord
    Très bien dit...

  20. #20
    Expert éminent Avatar de marsupial
    Homme Profil pro
    Retraité
    Inscrit en
    Mars 2014
    Messages
    1 764
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Autre

    Informations professionnelles :
    Activité : Retraité

    Informations forums :
    Inscription : Mars 2014
    Messages : 1 764
    Points : 7 187
    Points
    7 187
    Par défaut Un signal reste un signal
    Quelqu'un sait-il que la dissuasion nucléaire française existe depuis que Fortran est open source ? Les anglais ont vendu leur technologie dépassée à Israël en 2005...
    Les Russes n'en ont plus.
    Le reste du monde non plus. Vu que la France n'a pas publiée le correctif.
    Par contre ça se revend bien.
    Les drones sous Micro Soft sont aisément hackables.
    Les centrales américaines aussi vu qu'ils font passer par cable.
    Repeat after me
    Le monsieur lutte pour la défense des libertés individuelles et collectives

    Repeat after me...

Discussions similaires

  1. Réponses: 1
    Dernier message: 18/12/2014, 11h41
  2. Réponses: 3
    Dernier message: 04/06/2014, 13h06
  3. PayPal a corrigé une faille critique de sécurité
    Par Stéphane le calme dans le forum Sécurité
    Réponses: 4
    Dernier message: 29/08/2013, 11h10
  4. PayPal a corrigé une faille critique de sécurité
    Par Stéphane le calme dans le forum Actualités
    Réponses: 3
    Dernier message: 28/08/2013, 10h20
  5. Réponses: 13
    Dernier message: 21/08/2010, 09h22

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo