Affichage des articles dont le libellé est Failles. Afficher tous les articles
Affichage des articles dont le libellé est Failles. Afficher tous les articles

vendredi 29 octobre 2010

Twitter, Google, Facebook,... Flambés par FireSheep

Pas moins d’une Semaine on entendait toujours parler  des récentes mesures prises par Facebook pour renforcer son système de sécurité afin de protéger les comptes de ses million d’utilisateurs,  One-time Password et Active Session, et voilà qu’un nouveau fléau s’abat sur ces mêmes utilisateurs censés être protégés par la dite compagnie, FIRESHEEP (Mouton enflammé).

Tant de mesures sécuritaires analysées et implémentées, par-contre  cela n’arrête pas les chercheurs et surtout profiteurs qui avec leur arme redoutable (leur motivation) guette la moindre imprudence en ce qui a trait à la sécurité. Cette fois ci Face n’en n’est pas la seule victime, plusieurs autres sites tels que Google, Amazon, Twitter et autres, se trouvent être la cible de l’arme redoutable d‘Eric Butler cette semaine, qu’est FireSheep.

Une Extension de Firefox, ce petit module, à l’aide de Wincap (pour Windows) et d’une attaque ARPSpoof, permet d’utiliser le compte d’un usager de Facebook, Twitter, Amazon, Google  sans qu’un pirate ait besoin d’avoir les informations de connexion (User Name/Mot de passe) de l’utilisateur en question.



Comme présenté sur l’image ci-dessus, l’application Firesheep représente un argument redoutable  de Eric Butler, dans le but de sensibiliser utilisateurs et compagnies en ce qui concerne l’utilisation permanente d’une session SSL, car d’après ce  qu’on a pu voir, la plupart de ces sites fortement fréquentés par des et des million d’utilisateurs à but personnels et professionnels  nous offrent un premier niveau de protection en chiffrant  la premiere session de connection lors de la saisie des paramètres d’authentification, puis laissant en texte clair les autres sessions comportant des cookies ayant des informations de reconnexion, or, ces cookies ou fichiers tampon une fois transités sur le réseau en clair (non-chiffré), peuvent être interceptés et utilisés par un pirate afin de voler l’identifiant d’un utilisateur et utiliser le compte piraté.

Des Mesures, oui il en existe

Plusieurs sites de sécurité prônent de ne pas fréquenter les réseaux sans fil publics, certes cela devrait minimiser le risque de piratage de votre compte par des Hack-amateurs  ou Pirates du dimanche par contre comme présenté sur la figure ci-dessus tout réseau peut être affecté que vous soyez sur un réseau public , privé ou pire un réseau d’entreprise, car on ne peut prétendre savoir si votre collègue serait intéressé ou pas aux messages que vous recevez sur facebook ou aux transactions que vous effectuez sur Amazon.

Du côté d’IT Sécurité en Haïti et de  SecHai-T Labs, on ne néglige pas l’approche de non-connexion à ces services dans un réseau public sans-fil. Mais il est de notre devoir de vous présenter la meilleure façon de se protéger, qui est d’utiliser des réseaux privés virtuels ou VPN qui encryptent toutes vos sessions, le travail qu’étaient censé faire ces sites qui disent nous protéger.

Leslie.

mardi 14 septembre 2010

Quand Adobe nous gache la vie.


Nul ne peut le nier, les logiciels d'Adobe font énormément la différence en matière d'innovation technologique, quand on arrive à évaluer la performance et l'adaptation du public face à ses produits, Adobe Reader, Acrobat, Flash player, Illlustrator, Photoshop, on se demande ou en est la concurrence. Par contre certains de ses produits sont de véritables objets à nuire la tranquillité des utilisateurs et des fabricants de systèmes d'exploitation, d'où certain comme Apple qui refuse totalement de l'intégrer dans ses gadgets portables (Iphone, Itouch, Ipad).

Il m'est impossible de passer une semaine, sans que j'ouvre ma boite aux lettres et de recevoir une newsletter m'informant sur la découverte d'une faille allant de faible à critique dans l'un des produits d'Adobe, ou plus précisément ses produits phares Adobe Reader et le Flash Player. La plus récente, date du 13 Septembre 2010 ou une faille critique à été découverte dans Flash player version 10.1.82.76 affectant presque toutes les plateformes (Windows, Macintosh, Linux, Solaris et aussi Android). Cette faille critique, peut causer un crash du système et permettre à un pirate d'en prendre contrôle, pour l'instant Adobe est en phase finale avec le correctif nécessaire. Il projette de livrer une mise à jour du produit Flash player version 10.1.82.76 durant la semaine du 27 Septembre prochain afin de corriger cette faille.

Certains utilisateurs peuvent prendre ce genre d'information à la légère par contre comme développeur et étudiant en sécurité je me demande, si les ingénieurs et les dirigeants de chez Adobe ne brulent pas trop les étapes ou même négligent certaines étapes dans le cycle de développent de leurs produits. Tout ceci dans l'objectif de publier de nouvelles versions afin de satisfaire utilisateurs et développeurs.

Rappelons que l'une des failles critiques du Flash Player, presque à la même époque Octobre 2008 a été publiée et permettait à une personne mal intentionnée d'avoir accès à des informations sensibles via une webcam, une attaque nommée Clickjacking. Ce qui nous porte à nous demander, Apple, n'a-t 'il pas fait le bon choix d'attendre le HTML5 ?

ClickJacking : c'est le fait de cliquer sur un objet non-voulu (parfois invisible) quand on (l'utilisateur final) est persuadé de cliquer sur un autre objet visible et voulu.

Leslie.