![]() |
CERTA Centre d'Expertise Gouvernemental de |
![]() |
|
Affaire suivie par : CERTA Objet : Bulletin d'actualité
2008-36
Gestion du documentLe bulletin d'actualité est disponible dans son intégralité et au format PDF à l'adresse suivante : http://www.certa.ssi.gouv.fr/site/CERTA-2008-ACT-036.pdf Un extrait du bulletin, ne reprenant que les articles de la semaine, se trouve en HTML à l'adresse suivante : http://www.certa.ssi.gouv.fr/site/CERTA-2008-ACT-036/ 1 Incidents traités cette semaine1.1 Une idée reçue sur le filoutage et les liaisons sécuriséesComme chaque semaine, et comme tout le monde, le CERTA reçoit des courriels frauduleux l'invitant à fournir ses informations personnelles et confidentielles en cliquant sur un lien qui est en fait un site de filoutage. Le pourriel dont parle cet article contenait un lien vers une page frauduleuse déposée sur un site légitime compromis. Ce qui fait l'originalité de l'adresse de la page de filoutage c'est que le site compromis utilisait la version chiffrée du protocole http : https. Donc la page de filoutage bénéficiait également du protocole chiffré. Or il n'est pas rare de lire des affirmations telle que : «Un moyen sûr de savoir si l'on se trouve sur un site de confiance est la présence de https dans l'adresse et d'un cadenas dans la fenêtre de son navigateur». Ce pourriel est le contre-exemple typique de cette affirmation inexacte. La présence du cadenas indique uniquement que le navigateur affiche un page utilisant un certificat. Pour s'assurer de l'authenticité de ce dernier, il convient de consulter les informations du certificat en cliquant sur l'icône du cadenas de son navigateur. Le CERTA rappelle également qu'il ne faut en aucun cas suivre les liens présents dans les courriers électroniques. 1.2 Un hébergeur « recycle » un serveur compromisCette semaine, le CERTA a traité un incident relatif à la compromission d'un serveur dédié chez un hébergeur. À l'origine, la victime de cet incident a commandé un serveur dédié et pré-installé par son hébergeur. Ce dernier a donc fourni un serveur installé sous Windows comme demandé. La victime, confiante, n'a pas prêté attention à d'anciens profils désactivés mais toujours présents sur le serveur. Quelques mois plus tard une compromission est survenue. Lors de son analyse, le CERTA a mis en évidence que le serveur avait été compromis plusieurs mois avant sa livraison et que, loin d'avoir réinstallé correctement le serveur avant de le livrer, l'hébergeur n'a même pas pris le soin de nettoyer le serveur des différents codes malveillants toujours présents. Le CERTA rappelle qu'en cas de compromission, il convient de suivre des règles élémentaires de sécurité décrites dans la note d'information concernant les bons réflexes en cas d'intrusion dans un système d'information, notamment de réinstaller complètement à partir de souches saines. 1.2.1 Documentation
2 Cartes mère avec système d'exploitation embarquéDepuis quelques temps, certaines cartes mère embarquent un système d'exploitation minimal. C'est le cas notamment des cartes de marque Asus et de leur environnement Splashtop (appelé également Express Gate). Le système d'exploitation, un mini-linux, est fourni avec quelques outils :
Il est assez difficile de connaître les versions des logiciels utilisés, car Asus utilise son propre système de numérotation. Ce système d'exploitation présente deux avantages :
L'utilisation d'Express Gate peut éventuellement constituer un contournement de la politique de sécurité, notamment du fait des logiciels qui y sont contenus. Il est cependant possible, via le BIOS, de désactiver Express Gate puis de protéger l'accès au BIOS par un mot de passe. 2.1 Documentation
3 Nouveau navigateur : Google Chrome3.1 Présentation généraleGoogle a mis à disposition du public, cette semaine, une première version de test (bêta) de son navigateur pour les systèmes Windows XP et Vista. Ce dernier, nommé Google Chrome est la version estampillée « Google » du projet libre Chromium. Le nouveau navigateur propose plusieurs fonctionnalités intéressantes :
L'objectif de cet article n'est pas d'établir une comparaison entre différents navigateurs. Au contraire, une certaine diversité dans le choix des applications est une bonne chose. Il tient cependant à rappeler certaines défiances à avoir vis-à-vis des versions de test encore instables et n'ayant pas fait l'objet de contrôles complets. 3.2 Problématique des versions de test3.2.1 Des remarques et des vulnérabilitésLa presse a rappelé cette semaine qu'une version de test pouvait souffrir de défauts et de vulnérabilités. Dans la version disponible du navigateur, on remarque par exemple que :
Une simplification de l'interface d'accès et de la configuration du navigateur se fait au détriment d'un réglage de configuration et de sécurité plus fin. 3.2.2 RecommandationsComme le CERTA l'a déjà préconisé à l'apparition des versions de tests de Firefox 3 et d'IE8, il est préférable de ne pas déployer actuellement une application dans une version qui n'est pas stable. Il faut également sensibiliser les utilisateurs afin qu'ils ne prennent pas l'initiative de l'installer sur leur poste, l'installation ne nécessitant pas de droits particuliers. Il est possible de vérifier l'usage de ce navigateur en regardant les journaux de connexions d'une passerelle de navigation. Google Chrome n'a pas de valeur user-agent propre. Celui actuellement présenté par le navigateur est très semblable à celui de Safari, de la forme :
Mozilla/5.0 (Windows; U; Windows NT 6.0; en-US) AppleWebKit/XX
(KHTML, like Gecko) Chrome/XX Safari/XX
où "XX" peut prendre différentes valeurs.
Sous Safari, la chaîne de caractères « Chrome » est normalement remplacée par « Version ». Il ne faut enfin pas sous-estimer les risques de divulgations d'informations, comme cela a été évoqué dans la note CERTA-2006-INF-009. Il peut être préférable, pour s'affranchir de certaines contraintes d'utilisation, d'utiliser directement le projet Chromium sous licence BSD. Celui-ci a aussi les derniers correctifs. 3.3 Documentation associée
4 Mise à jour semi-automatique de Firefox en version 3Les utilisateurs de Firefox 2 vont se voir proposer, comme mise à jour de leur navigateur, la version 3, alors que jusque là les 2 « branches » évoluaient parallèlement. La version 2.0.0.X est maintenue jusqu'à mi-décembre 2008 et reste disponible au téléchargement (c.f. la section Documentation). Les modules additionnels ne fonctionnant pas tous avec la nouvelle version du navigateur, il peut être tentant de conserver l'ancienne. Cependant, la version 3 est disponible depuis plusieurs mois et il vaut mieux se poser la question du niveau de maintenance des modules concernés et, dans la mesure du possible, les abandonner, quitte à les réinstaller le jour où ils seront à nouveau compatibles. De manière générale, l'usage de ces modules est à éviter : ils sont dans la majorité des cas développés par des personnes tierces, ils ne sont pas audités et ils ne sont pas toujours convenablement maintenus.4.1 Documentation
|
![]() |
||||||||||||||||||||||||||||
|
|||||||||||||||||||||||||||||||