![]() |
CERTA Centre d'Expertise Gouvernemental de |
![]() |
|
Affaire suivie par : CERTA Objet : Bulletin d'actualité
2012-01
Gestion du documentLe bulletin d'actualité est disponible dans son intégralité et au format PDF à l'adresse suivante : http://www.certa.ssi.gouv.fr/site/CERTA-2012-ACT-001.pdf Un extrait du bulletin, ne reprenant que les articles de la semaine, se trouve en HTML à l'adresse suivante : http://www.certa.ssi.gouv.fr/site/CERTA-2012-ACT-001/ 1 Vulnérabilité de la semaine1.1 Faiblesse dans le protocole Wi-Fi Protected Setup (WPS)Un chercheur en sécurité a récemment révélé une faiblesse dans le protocole Wi-Fi Protected Setup (WPS) affectant la sécurité des points d'accès Wi-Fi supportant ce protocole. Malheureusement, la majorité des points d'accès Wi-Fi récents possèdent le WPS activé par défaut, ce qui touche une large gamme de produits. 1.1.1 Qu'est-ce que le WPS ?Le but de WPS est de simplifier la configuration d'un client sans-fil. Les informations de sécurité (par exemple, la clé WPA2 dans le cas où ce protocole est utilisé) sont envoyées automatiquement au client par le point d'accès. Il y a trois modes possibles :
En théorie, il existe cent millions de codes PIN possibles. Cependant, le protocole, tel qu'il est conçu, permet de trouver le bon code PIN en effectuant au maximum 11000 tentatives, ce qui rend les attaques par recherche exhaustive relativement efficaces. Par conséquent, il est conseillé de désactiver le support du WPS lorsque celà est possible ou de mettre à jour le firmware du point d'accès Wi-Fi lorsque des mises à jour seront disponibles (se référer au constructeur de votre point d'accès). Documentation
2 Incidents récents2.1 Fuites de données sur des serveurs webLe CERTA est régulièrement amené à contacter ses correspondants pour leur signaler des données accessibles à tous les internautes, alors que leur nature ne laisse pas supposer qu'une telle audience soit le fait d'un choix délibéré.Dans certains cas, il s'agit de sauvegardes de la base de données situées dans l'arborescence des documents composant le site web. Un site web construit sur une base de données est une situation courante. Les gestionnaires de contenu (CMS) comme Joomla!, SPIP, Drupal, etc... reposent sur une base de données pour produire les pages web à partir des articles et des canevas (templates, skeleton...). Ce contenu est public, en définitive, et l'accessibilité de ces sauvegardes peut ne pas choquer. Le problème devient rapidement plus aigu avec les fonctions variées qu'offrent les CMS et qui permettent la manipulation de données nominatives ou de données sensibles comme des mots de passe. Ces fonctions, dans le CMS ou dans des extensions, recouvrent la gestion des contacts, donc des données personnelles, l'envoi d'une revue électronique (newsletter) donc la collecte d'adresses électroniques, des agendas, des extranets, etc... Pour éviter ces fuites d'informations, les pistes sont diverses :
|
![]() |
||||||||||||||||||||||||||||
|
|||||||||||||||||||||||||||||||