L'expert en sécurité
informatique
Les buffers overflows 1/3

Résumé :

  • Vecteurs : attaque locale ou réseau
  • Complexité : moyenne à très forte
  • Risque pour le pirate : faible
  • Discrétion : très bonne (ou très mauvaise en cas de « raté »)
  • Cible : service réseau, programme local
  • Exemple : le ver Slammer, la faille CHM, l'exploit ssh etc...
  • Impact / danger : très fort
  • Réponse adaptée : IPS, IDS, chroot, drop de privilèges, Pax/Grsec, Firewall (partielle)

Les attaques par « overflow » (dépassement) se regroupent en plusieurs catégories, buffer / stack et heap overflow, off by one etc... Le but de cet article étant la vulgarisation et le sujet étant assez complexe, nous ne rentrerons pas dans les détails des différences entre « buffer overflow » et un « off by one » et nous parlerons de façon plus générale de la catégorie « overflow ».

Le principe est simple et dévastateur. Un programme ou un service (comprendre un programme en réseau, comme par exemple un service Web) attend des utilisateurs ou de la part d'autres programmes des informations. Si ces informations sont corrompues ou arrive en trop grande quantité par rapport à ce qui a été prévu par le programmeur, le programme peut « planter ». Dans ce cas il a un comportement des plus attractif pour un pirate qui pourra forcer les prochaines instructions que l'ordinateur devra exécuter lors de son retour dans la pile des instructions. Il devient alors possible de lancer des programmes ou des commandes avec les mêmes droits (privilèges) que ceux dont disposait le service ou le programme qui a planté.

 

Bon à savoir :
La GMAO permet la gestion de la plannification, des TT, des opérations curatives et préventives, la gestion des stocks etc... La sécurité informatique est avant tout un processus et non pas une accumulation de produits. Dans un processus de maintenance, la GMAO permet de suivre la tracabilité des travaux. Un audit de sécurité devrait être mené sur toute plateforme qui sera rendu accessible avant sa mise en production. La formation en sécurité informatique pour le RSSI permet de faire monter un collaborateur en compétence afin qu'il occupe ce poste. Un test d'intrusion est une photographie alors que la sécurité du SI varie tous les jours. L'audit de sécurité est collaboratif et exhaustif là où le test de sécurité est pragmatique et réaliste.
© NBS System 2000-2007. Tous droits réservés. Entreprise spécialisée dans la sécurité informatique. Nous vous proposons des prestations telles que l'audit de sécurité ou encore le test d'intrusion.