SECURITE
Le système d'authentification Kerberos touché par plusieurs failles critiques
Largement utilisée dans le milieu de la sécurité, la technologie Kerberos développée par le MIT a des trous de sécurité la rendant vulnérable aux attaques en déni de service et aux intrusions à distance. Des correctifs sont déjà proposés par son éditeur.  (03/09/2004)
  En savoir plus
Dossier Sécurité
  Le site
MIT / Kerberos

Plusieurs vulnérabilités viennent d'être découvertes dans la technologie d'authentification réseau Kerberos. A l'œuvre au sein de nombreuses sociétés aussi bien au niveau matériel (routeurs, passerelles, points d'accès) que logiciel (Unix, Linux ou Mac OS), ces failles pourraient permettre à des informaticiens chevronnés de passer outre les protections de sécurité réseau.

Découvertes dans toutes les versions de Kerberos à partir de la 5 et jusqu'à la 5-1.3.4 par son éditeur, le Massachusetts Institute of Technology (MIT), les vulnérabilités font déjà l'objet d'un patch correctif. L'un des trous de sécurité apparaît lorsqu'un double accès à une même zone de la mémoire se produit afin d'en libérer l'espace occupé. L'utilisateur ayant lancé la manœuvre récupère alors la main sur le système et dispose des droits administrateur, pouvant désormais exécuter n'importe quel code.

Une autre erreur issue du décodeur ASN.1 de Kerberos 5 pourrait être exploitée afin de mener une attaque en déni de service sans qu'il soit nécessaire au préalable de s'authentifier sur le réseau. Le MIT a prévenu que ces vulnérabilités seront corrigées avec la version 5-1.3.5 dès qu'elle sera disponible.

Les logiciels Solaris, Red Hat Linux, Mandrake Linux, Mac OS X, Microsoft Active Directory authentification ainsi que les routeurs Cisco VPN 3000 Series utilisent la technologie Kerberos. Le MIT rappelle que la mise à jour s'effectue rapidement et a publié à cet effet un récapitulatif des produits susceptibles d'être affectés après l'installation du patch.

  En savoir plus
Dossier Sécurité
  Le site
MIT / Kerberos

Reste à convaincre les entreprises de vérifier leurs solutions puis d'installer les correctifs de sécurité car à ce jour, aucun hacker n'a encore tiré profit de ces failles de même qu'aucun virus ou ver. Malgré tout, les conséquences pouvant se traduire par une intrusion non détectée sur le réseau privé de l'entreprise, les administrateurs devront y prendre garde.

 
 
Yves DROTHIER, JDN Solutions
 
 
Accueil | Haut de page
 
 

  Nouvelles offres d'emploi   sur Emploi Center
Auralog - Tellmemore | Publicis Modem | L'Internaute / Journal du Net / Copainsdavant | Isobar | MEDIASTAY

Voir un exemple

Voir un exemple

Voir un exemple

Voir un exemple

Voir un exemple

Toutes nos newsletters