|
|
Avis d’avalanche de 0days chez Intevydis
Par Ludovic Blin,
secuobs.com
Le 12/01/2010
Résumé : L’éditeur russe du pack d’exploit Vulndisco pour Canvas, le produit d’Immunity, a annoncé la publication de nombreuses vulnérabilités non corrigées affectant des serveurs d’annuaires, de bases de données et des serveurs web (Apache ?). - Lire l'article
L’éditeur de logiciel russe Intevydis, qui commercialise notamment le pack d’exploits VulnDisco pour l’environnement d’exploitation Canvas de la société américaine Immunity, a annoncé la publication progressive de nombreuses vulnérabilités non corrigées dans différents logiciels très utilisés.
Dans un post sur son blog, son fondateur, Evgeny Legerov précise son intention : la publication sera organisée selon trois phases distinctes : une semaine consacrée aux bugs sur les serveurs d’annuaire, la suivante dédiée aux failles affectant les serveurs web, et enfin la troisième qui s’intéressera aux bases de données. Parmi les produits affectés, on note Sun Directory, Novell eDirectory, Zeus Web Server, MySQL ou encore IBM DB2. Apache et Oracle sont également cités mais assortis d’un point d’interrogation entre parenthèses, ce qui pourrait être donc uniquement destiné à faire « monter le buzz ».
Un premier exploit à d’ors et déjà été publié. Il s’agit d’une vulnérabilité de type déni de service touchant Sun Directory Server 7. Elle était connue au sein d’un cercle d’initiés depuis un an.
Evgeny Legerov justifie ces prochaines publications par le choix du « Full Disclosure » face à la méthode plus consensuelle de la « Responsible Disclosure ». Le chercheur constate en effet que la communication des détails d’une vulnérabilité en priorité à l’éditeur du logiciel concerné lui donne la maîtrise du calendrier de correction et un avantage anormal au vu de la taille habituelle de ces structures, qui peuvent consacrer des ressources à la résolution rapide de ce type de problème. Lorsque la révélation d’une vulnérabilité est effectuée de manière « responsable », plusieurs années peuvent s’écouler entre la découverte d’une faille et sa correction. Pendant ce temps, ce secret peut donc être utilisé par un groupe restreint. Dans le cas d’une révèlation par « Full Disclosure », la vulnérabilité est en général rapidement corrigée, la découverte bénéficiant ainsi au plus grand nombre.
Le site de la société Intevydis : lien
- Article suivant : Une attaque contre l’algorithme A5/3
- Article précédent : Management de la sécurité de l’information et implémentation ISO 27001
- Article suivant dans la catégorie Failles : Une attaque contre l’algorithme A5/3
- Article précédent dans la catégorie Failles : Preuve de concept pour contourner les restrictions d'accès DMA via l'exploitation d'une vulnérabilité d'Intel TXT
| Mini-Tagwall des articles publiés sur SecuObs : | | | | sécurité, exploit, windows, microsoft, réseau, attaque, outil, vulnérabilité, audit, système, virus, internet, données, présentation, metasploit, linux, bluetooth, protocol, vista, scanner, réseaux, shell, engineering, rootkit, paquet, conférence, trames, wishmaster, téléphone, source, sysun, noyau, mobile, https, mémoire, rapport, botnet, téléphones, libre, reverse, navigateur, patch, snort, scapy, intel |
| Mini-Tagwall de l'annuaire video : | | | | vmware, security, virus, biometric, windows, lockpicking, password, botnet, metasploit, tutorial, attack, crypt, linux, network, iphone, server, exploit, conficker, wimax, virtu, virtual, engineering, cisco, reverse, shmoocon, ettercap, wireshark, hacker, firewall, internet, knoppix, rootkit, arduino, wireless, source, conference, backtrack, brucon, openbsd, systm, overflow, openssh, buffer, access, remote |
| Mini-Tagwall des articles de la revue de presse : | | | | security, microsoft, windows, hacker, attack, network, vulnerability, google, exploit, malware, internet, remote, iphone, server, inject, patch, apple, twitter, mobile, virus, ebook, facebook, vulnérabilité, crypt, source, linux, password, intel, research, virtual, phish, access, tutorial, trojan, social, privacy, firefox, adobe, overflow, office, cisco, conficker, botnet, pirate, sécurité |
| Mini-Tagwall des Tweets de la revue Twitter : | | | | security, linux, botnet, attack, metasploit, cisco, defcon, phish, exploit, google, inject, server, firewall, network, twitter, vmware, windows, microsoft, compliance, vulnerability, python, engineering, source, kernel, crypt, social, overflow, nessus, crack, hacker, virus, iphone, patch, virtual, javascript, malware, conficker, pentest, research, email, password, adobe, apache, proxy, backtrack |
|
|
|
|
|