Auteur Sujet: Faille Freak : comment les utilisateurs peuvent se protéger  (Lu 7101 fois)

0 Membres et 1 Invité sur ce sujet

Hors ligne chantal11

  • Admin Formation
  • Mega Power Members
  • ****
  • Messages: 25123
    • Windows 10 - Windows 8 - Windows 7 - Windows Vista
Bonjour,

Citer
Faille Freak : comment les utilisateurs peuvent se protéger

Sécurité : Suite à l'annonce par Microsoft de la vulnérabilité de Windows aux attaques Freak, le nombre de cibles potentielles s'est nettement accru. ZDNet liste les mesures de sécurité à prendre pour les utilisateurs et administrateurs système.

Freak permet des attaques SSL de type Man-in-the-middle - ou "State Machine Attacks" - résultant de mauvaises décisions de sécurité prises presque deux décennies plus tôt. Côté client, celui-ci croit accepter une connexion sécurisée, mais celle-ci ne l’est pas, en tout cas pas aussi solide que ce qu’il croit" explique à ZDNet.fr un des chercheurs à l'origine de cette découverte.
Ce que les utilisateurs peuvent faire

Pour les particuliers, voici la liste actuelle des programmes courants susceptibles de faire l'objet d'attaques Freak : n'importe quelle application Microsoft utilisant SSL/TLS, soit Internet Explorer sur Windows Vista, 7, 8, 8.1 et Server 2003. L'éditeur ne précise pas si Windows XP est concerné, mais sans doute d'abord car cette version est désormais hors support. Il est donc vraisemblable qu'elle soit elle aussi vulnérable.

Windows Server 2008 et 2012, s'ils sont utilisés comme postes de travail et non en serveurs, peuvent également être attaqués. Les configurations par défaut en mode serveur protègent de Freak car ne supportent pas les suites SSL obsolètes.

Selon l'équipe miTLS, qui a identifié Freak, les librairies client SSL/TLS suivantes sont vulnérables :
- OpenSSL CVE-2015-0204) : versions antérieures à 1.0.1k.
- BoringSSL : versions diffusées avant le 10 novembre 2014
- LibReSSL : avant la version 2.1.2.
- SecureTransport : vulnérable, un correctif est en préparation
- SChannel : vulnérable, patch attendu

Les navigateurs Web faisant appel à ces librairies TLS sont exposés à des attaques. Figurent ainsi dans la liste :
- Chrome (tous OS) avant la version 41
- Internet Explorer : correctif à venir. Dans l'attente de celui-ci, il est recommandé de passer sur Firefox ou Chrome 41, ou de désactiver l'échange de clés RSA comme détaillé ci-dessous via Group Policy Object Editor, l'éditeur de stratégie de groupe.
- Safari est affecté : Apple a promis un patch cette semaine. Basculer sur un navigateur protégé d'ici là est préconisé.
- Navigateur Android : migrer sur Chrome 41
- Navigateur BlackBerry : un patch est attendu
- Opera sur Mac et Android : mise à jour vers Opera 28 (quand la version sera stable) ou passer sur Chrome 41

Un test en ligne - FREAK Attack Client Check - permet de tester la vulnérabilité de son système à ces attaques.

Lire la suite sur ZDNet
 

Tags: