Correctifs & Vulnérabilités



Documents pareils
Protection des protocoles

Sécurité des réseaux Les attaques

DNS Poisoning. Pollution de cache sur des serveurs DNS. Xavier Dalem, Adrien Kunysz, Louis Plair. 15 mars Université de Liège

Installation Windows 2000 Server

SÉCURITÉ DU SI. Mini PKI. Denoun Jérémy De Daniloff Cyril Bettan Michael SUJET (3): Version : 1.0

Faille dans Internet Explorer 7

Tunnels. Plan. Pourquoi? Comment? Qu est-ce? Quelles solutions? Tunnels applicatifs ESIL INFO 2005/2006. Sophie Nicoud

NatRcs Ce document présente la liste des nouvelles fonctionnalités de la 7.00, disponible à partir de Mars 2011.

Architecture distribuée

ClariLog - Asset View Suite

Table des matières. Date : Version : 29/06/ Objet : OpenVas 6.0

(Third-Man Attack) PASCAL BONHEUR PASCAL 4/07/2001. Introduction. 1 Domain Name Server. 2 Commandes DNS. 3 Hacking des serveurs DNS

L analyse de logs. Sébastien Tricaud Groupe Resist - Toulouse 2013

OWASP Open Web Application Security Project. Jean-Marc Robert Génie logiciel et des TI

Polux Développement d'une maquette pour implémenter des tests de sécurité

Installation d OwnCloud 8.0 sous Debian Avec connexion des utilisateurs active directory et mise en place de HTTPS

Tunnels et VPN. 22/01/2009 Formation Permanente Paris6 86

DenyAll Detect. Documentation technique 27/07/2015

Impression de sécurité?

Programme formation pfsense Mars 2011 Cript Bretagne

PFE. Gestion de portefeuille électronique par carte à puce. Equipe N 16 Projet N 98. «Sujet non industriel proposé par les élèves»

Compromettre son réseau en l auditant?

Configuration Matérielle et Logicielle AGORA V2

Tutoriel sur Retina Network Security Scanner

Marketing Update. Enabler / ENABLER aqua / Maestro II

Les infrastructures de clés publiques (PKI, IGC, ICP)

Installation de SCCM 2012 (v2)

NFS Maestro 8.0. Nouvelles fonctionnalités

Netdays Comprendre et prévenir les risques liés aux codes malicieux

Alexandre Buge Epitech 5 Promo Soutenance de stage du 01/03/2004 au 31/08/2004

Solution d inventaire automatisé d un parc informatique et de télédistribution OCS INVENTORY NG. EHRHARD Eric - Gestionnaire Parc Informatique

Debian en milieu professionnel. This document is under the GNU Free Documentation License.

< <

Groupe Eyrolles, 2004 ISBN :

Documentation technique OpenVPN

Zimbra. S I A T. T é l : ( ) F a x : ( )

Sécurité de la ToIP Mercredi 16 Décembre CONIX Telecom

OpenVPN Manager. Projet M2-ESECURE - Robin BUREL. Date 10 Janvier 2013 Tuteur : M. Richard

Présentation du logiciel Free-EOS Server

Guide de connexion pour les sites sécurisés youroffice & yourassets

Expertises Métiers & e-business. Technologies Microsoft & OpenSource. Méthodologies et gestion de projet

Mettez Linux en boîte avec ClearOS

WINDOWS Remote Desktop & Application publishing facile!

Expérience d un hébergeur public dans la sécurisation des sites Web, CCK. Hinda Feriani Ghariani Samedi 2 avril 2005 Hammamet

Système de Gestion de Ressources

Firewall IDS Architecture. Assurer le contrôle des connexions au. Sécurité 1

OpenSSH. Présentation pour le groupe SUR (Sécurité Unix et Réseaux) 08/03/2005. Saâd Kadhi

SQL Server, MySQL, Toad (client MySQL), PowerAMC (modélisation) Proxy SLIS

DNS. Pierre BETOUIN ( betouin@et.esiea.fr ) 31 mars

Présentation OpenVZ. Marc SCHAEFER. 9 janvier 2009

Ubuntu Linux Création, configuration et gestion d'un réseau local d'entreprise (3ième édition)

PROJET ARCHI WINDOWS SERVER

Authentification unifiée Unix/Windows

VPN TLS avec OpenVPN. Matthieu Herrb. 14 Mars 2005

Installation d OpenVPN

Microsoft Exchange en quelques mots

SECURIDAY 2012 Pro Edition

OSSIR Groupe SécuritS. curité Windows. Réunion du du 9 octobre 2006 EADS. Réunion OSSIR du 09/10/2006. page 1

IPS : Corrélation de vulnérabilités et Prévention des menaces

DLTA Deploy. Une offre unique de gestion de flotte mobile pour iphone, ipad & ipod touch. La solution de gestion de flotte mobile pour ios

1 PfSense 1. Qu est-ce que c est

Exigences système Edition & Imprimeries de labeur

Tour d horizon des différents SSO disponibles

Systèmes en réseau : Linux 1ère partie : Introduction

VPN. Réseau privé virtuel Usages :

CAHIER DES CHARGES D IMPLANTATION

Routeur Chiffrant Navista Version Et le protocole de chiffrement du Réseau Privé Virtuel Navista Tunneling System - NTS Version 3.1.

Exchange 2007 : Améliorations et nouvelles fonctionnalités Atelier 136. Société GRICS

Séquencer une application

Les nouveautés d AppliDis Fusion 4 Service Pack 3

CIBLE DE SECURITE CSPN DU PRODUIT PASS. (Product for Advanced SSO)

Gestion des mises à jour logicielles

Recommandations techniques

Faille PayPal sous Magento ou comment faire ses achats (presque) gratuitement

HAUTE DISPONIBILITÉ DE MACHINE VIRTUELLE AVEC HYPER-V 2012 R2 PARTIE CONFIGURATION OPENVPN SUR PFSENSE

ANTI-VIRUS / PROTECTION DES POSTES DE TRAVAIL ET DES SERVEURS DE FICHIERS

Manuel du Desktop Sharing

PageScope Enterprise Suite:

Sécurisation du DNS : Les extensions DNSsec

Tech-Evenings Sécurité des applications Web Sébastien LEBRETON

Agrégation de liens xdsl sur un réseau radio

Intelligent Power Software

TEST D INTRUISION. Document Technique

1. Présentation de WPA et 802.1X

SESSION 2014 ÉPREUVE À OPTION. (durée : 4 heures coefficient : 6 note éliminatoire 4 sur 20)

Introduction à LDAP et à Active Directory Étude de cas... 37

Authentification centralisée et SSO Sujet. Table des matières. 1 ORGANISATION Mode de rendu Informations complémentaires 1 2 SUJET 2

La citadelle électronique séminaire du 14 mars 2002

Gérer son DNS. Matthieu Herrb. tetaneutral.net. Atelier Tetaneutral.net, 10 février

Nmap (Network Mapper) Outil d exploration réseau et scanneur de ports/sécurité

Technologies du Web. Créer et héberger un site Web. Pierre Senellart. Page 1 / 26 Licence de droits d usage

1. Aménagements technologiques 2. Installation de Microsoft SQL Server 2012

GESLAB_Pre-Requis_v2.0.doc 01/03/2013. Pré-Requis

SECURITY ADVISORY VULNERABILITE SUR LES DONNEES CLIENTS MAGENTO

Un serveur web, difficile?

Système Principal (hôte) 2008 Enterprise x64

Transcription:

Correctifs & Vulnérabilités Impacts techniques 19 mai 2010 Sébastien RAILLARD (COEXSI)

Faille DNS 2008 US-CERT : CVE-2008-1447/TA08-190B The DNS protocol, as implemented in (1) BIND 8 and 9 before 9.5.0-P1, 9.4.2-P1, and 9.3.5-P1; (2) Microsoft DNS in Windows 2000 SP4, XP SP2 and SP3, and Server 2003 SP1 and SP2; and other implementations allow remote attackers to spoof DNS traffic via a birthday attack that uses in-bailiwick referrals to conduct cache poisoning against recursive resolvers, related to insufficient randomness of DNS transaction IDs and source ports, aka "DNS Insufficient Socket Entropy Vulnerability" or "the Kaminsky bug. Microsoft : MS08-037 Vulnerabilities in DNS could allow spoofing Page 2

Faille DNS 2008 Concernant les vulnérabilités DNS : Malheureusement récurrentes Souvent liées à l authentification Besoin : Augmenter l aléatoire pour limiter les risques Travail sur les identifiants de transaction Travail sur les algorithmes Travail sur les numéros de port utilisés

Faille DNS 2008 Exemple Windows 2008 R2 : Publication du patch KB951746 pour le serveur DNS en juillet 2008 Impacts techniques : Passage de 1 port UDP en écoute à 2500 (!) Problèmes liés à l utilisation des ressources Deux ans après, certaines applications natives ne sont toujours pas compatibles (WDS) Peu de discussion sur le sujet et peu d information Diagnostique pouvant être couteux Pertinence dans le contexte domaine de petites et moyennes structures

Faille OpenSSL/Debian 2008 «Patch» généralement associé à Microsoft pas toujours Faille découverte dans le PRNG de la librairie OpenSSL uniquement pour Debian et ses dérivés (Ubuntu ) La librairie OpenSSL est universellement utilisée (OpenSSH, OpenVPN, HTTPS, ) Présente presque 2 ans entre 2006 et 2008

Faille OpenSSL/Debian 2008 Question : comment une telle régression a-t-elle pu apparaître lors de l intégration d une librairie dans une distribution linux? Librairie Intégrée = Librairie (Re)-Compilée Responsable de packages au sein des distributions Règles de réglages de la «sensibilité» du compilateur Génère beaucoup de «Warning», comme ces deux lignes : MD_Update(&m,buf,j); [.. ] MD_Update(&m,buf,j); /* purify complains */ Correction simple, on supprime ce qui gène! Pas de chance, c étaient les fonctions les plus critiques du PRNG

Faille OpenSSL/Debian 2008 Impacts techniques : Beaucoup de clefs générées sont «creuses» Migration vers des systèmes hors filiation Debian Période de vulnérabilité très longue (2 ans) Outils pour tester la sureté des clefs générées : Pas de garantie complète des tests Difficulté à tester toutes les clefs Interrogations sur la chaine d intégration

Correctifs Open-Source Exemple de d organisation : Une équipe développe un projet open-source Ce projet repose sur d autres projets open-source (librairies) Les autres projets peuvent être développées par des équipes différentes Ces projets sont intégrés dans des distributions type «linux» par encore d autres équipes Conclusion : Personnes différentes Ratio personnel/professionnel différent Pas de hiérarchie, pas de chaines de responsabilité Modèles différents (GNU, mixte privé/communautaire, etc ) Cheminement complexe des patchs

Correctifs Open-Source Navigateur Firefox 3.5 avec Ubuntu 9.10 : Mise à jour effectuée via la distribution Bulletins de sécurité et versions peu lisibles : Version: 3.5.9+nobinonly-0ubuntu0.9.10.1 2010-04-09 23:01:30 UTC Version: 3.5.8+build1+nobinonly-0ubuntu0.9.10.1 2010-02-17 22:01:05 UTC Version: 3.5.7+nobinonly-0ubuntu0.9.10.1 2010-01-08 01:01:27 UTC Version: 3.5.6+nobinonly-0ubuntu0.9.10.1 2009-12-18 22:01:43 UTC Version: 3.5.5+nobinonly-0ubuntu0.9.10.1 2009-11-11 17:00:57 UTC Version: 3.5.4+nobinonly-0ubuntu0.9.10.1 2009-10-30 22:01:08 UTC Méthodes de mise à jour : Parfois application des patchs proposés Parfois intégration d'une nouvelle version mineure => Risque d évolution des fonctionnalités (ex: MySQL)

Correctifs Open-Source Conclusion : Communauté Open-Source réactive mais pas sur tous les projets Communauté non organisée par définition Cheminement non déterministe des correctifs Pas de méthode unique de gestion des correctifs Risque d impact fonctionnel