Leopard, Vista et Ubuntu ... le match de la sécurité

Hardware - Software - Réseaux - Internet - Box - Trucs et Astuces....
Post Reply
TiTi01
Maitre Spammeur
Posts: 992
Joined: 29 Apr 2006, 18:38

Leopard, Vista et Ubuntu ... le match de la sécurité

Post by TiTi01 »

Voila, sur ce forum on entend souvent du mal de Microsoft et Vista surtout ...
Encore une preuve que cet OS n'est pas si mal que sa et que microsoft a fait une très grande avancé au nieau de la sécurité de son système d'exploitation.
Dernièrement, un évènement centré sur la sécurité, le PWN2OWN 2008, a mis en scène trois ordinateurs à pirater. Les machines étaient les suivantes :
Un VAIO VGN-TZ37CN sous Ubuntu 7.10
Un Fujitsu U810 sous Vista Intégrale SP1
Un MacBook Air sous Leopard (OSX 10.5.2)
Le but était simple : percer les défenses des systèmes d’exploitation et recevoir le prix de 10 000 dollars, accompagné de la machine piratée.

Le premier jour, rien ne s’est passé. Les premières 24 heures étaient en effet consacrées au piratage du système d’exploitation proprement dit, avec seulement un accès réseau. Le deuxième jour, les règles ont changé, et les applications livrées par défaut avec le système sont entrées dans l’arène. Là, évidemment, les choses sont devenues très différentes, et le MacBook Air a tenu… deux minutes.

Pourquoi ? Comment ? Parce que Charlie Miller, l’auteur du piratage du MacBook Air, a utilisé une faille raccordée à Safari. On sait qu’il a visité une page spécialement conçue pour exploiter une situation donnée et provoquer, apparemment, un dépassement de mémoire tampon pour prendre le contrôle total de la machine.

Avant même que les explications soient données (les détails de la faille sont scellés pour des questions de sécurité), beaucoup pensaient que le trou de sécurité devait se situer au niveau de la gestion du JavaScript, et il semble bien que ce soit le cas. Le moteur de rendu Webkit, utilisé par Safari, se sert de la bibliothèque libre PCRE qui permet de manipuler des expressions régulières compatibles avec le langage Perl. Elle souffre actuellement d’une faille de sécurité qui permet justement de déclencher un dépassement de mémoire tampon.

Ainsi, ce n’est pas Mac OS X lui-même qui a été piraté, mais un navigateur, au travers apparemment d’une bibliothèque tierce, qui devrait être rapidement corrigée.

Le troisième jour a vu la mort de la machine sous Vista. Les règles avaient changé, incluant dans le lot des possibilités toutes les applications populaires que l’on trouve habituellement sur chaque système. Et là, la logithèque Windows a porté un coup dur à Vista à travers le lecteur Flash d’Adobe, victime d’une faille qui n’était ni documentée, ni même référencée. Comme la faille présente dans Safari, les détails n’ont pas été publiés mais envoyés à Adobe pour que l’éditeur corrige la brèche.

À la fin des trois jours, seul l’ordinateur sous Ubuntu a tenu le choc. On peut certes se réjouir pour la distribution et plus globalement les systèmes d’exploitation libres, mais il faut bien rappeler qu’en l’état, aucun des trois systèmes n’a été piraté dans sa forme brute : seul l’ajout des applications accompagnant les systèmes a permis d’en prendre le contrôle.

Il est notamment intéressant de vérifier que Microsoft a parcouru du chemin, puisque seule une application tierce et non livrée avec le système a permis de prendre le contrôle du portable Fujitsu. En dépit des petites guerres entre utilisateurs, on peut estimer que la sécurité a clairement parcouru du chemin ces dernières années.

Rédigée par Vincent Hermann le mardi 01 avril 2008 à 10h43 (41370 lectures)
Source de l'INformation : CanSecWest

MAJ : la faille dans le lecteur Flash pouvait en fait être reproduite sur tous les systèmes. Le concours stipulait toutefois qu'une même brèche ne pouvait pas être réutilisée plusieurs fois. Il semble au final que le choix du portable sous Vista ait été motivé par la plus grande valeur du modèle d'ordinateur, puisque celui-ci tombe dans l'escarcelle du gagnant.

Précisons également que la faille sous Vista a été rendue possible grâce à un processus développé par Adobe permettant de contourner le mode protégé d'Internet Explorer 7. Les droits ne sont toutefois pas élevés au niveau administrateur.
User avatar
Nounours
Khorne's Child
Posts: 5342
Joined: 28 Nov 2006, 20:07
Location: Caen

Re: Leopard, Vista et Ubuntu ... le match de la sécurité

Post by Nounours »

J'ai lu cet article ce matin avec mes collègues et on regrette pas d'avoir choisi debian pour nos serveur!

LINUX POWER!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!! :ganja :ganja :ganja :ganja :ganja
TiTi01
Maitre Spammeur
Posts: 992
Joined: 29 Apr 2006, 18:38

Re: Leopard, Vista et Ubuntu ... le match de la sécurité

Post by TiTi01 »

et oui, linux toujours au top il faut l'avouer.
Microsoft a fait d'énormes progrès (faut dire y'en avait a faire !!!)
Coté mac par contre c'est pas terrible ...
ArKanis
Khorne's champion
Posts: 9159
Joined: 21 Sep 2002, 13:17
Location: France, Obernai (67) / Grenoble (38)

Re: Leopard, Vista et Ubuntu ... le match de la sécurité

Post by ArKanis »

en même temps ils auront toujours un avantage : ils resteront en open source :roll:
donc tout le monde connait les failles, qu'ils soient bons ou mauvais => elles seront corrigées :)
Snk
Spammeur de base
Posts: 209
Joined: 09 May 2004, 13:29
Location: Bordeaux
Contact:

Re: Leopard, Vista et Ubuntu ... le match de la sécurité

Post by Snk »

Oué enfin faut lire entre les lignes. Le mec qui a hacké mac a mis 3 semaines à trouver la faille qui provient d'un paquet libre présent aussi chez Linux. Faille exploitée avec accès à la machine et navigation sur un site piégé préparé par ses soins... La faille étant présente dans Webkit elle l'est aussi chez Linux (du moins sur KDE de ce que j'en sais) mais bon le mec voulait niquer le Macbook Air xD

Sinon concernant Windows, tous les composants installés étant propriétaires, les failles sont plus ... disons ... faciles à repérer. N'oublions pas que sur Mac Java est préinstallé, ainsi qu'apache et un petit paquet de librairies libres, tout comme Linux bien entendu. Les problèmes de sécurité de ces 2 derniers émanent relativement souvent de ce genre d'exploits mais pas vraiment de l'OS à proprement parlé.

Pour Vista, en revanche j'ai pas très bien compris comment le mec a réussi mais vu la taille du bordel (12 go une fois installé), ce serait une véritable honte après la sortie du SP1 qu'il se troue avec son installation de base :/

Bref dans tous les cas, on est pas en sécurité partout mais pour manier les 3, à l'utilisation je préfère Mac OS X sans firewall/antivirus ou la même chose sur Linux (bien à jour cependant, notamment le noyau trouable en quelques secondes jusqu'à il y a peu...).
User avatar
Nounours
Khorne's Child
Posts: 5342
Joined: 28 Nov 2006, 20:07
Location: Caen

Re: Leopard, Vista et Ubuntu ... le match de la sécurité

Post by Nounours »

En faite la faille ne vient pas de vista mais d'un logiciel tiers (flash adobe).
Pour MAC OS c'est clair que le mec avait bien préparer sont coup, en même temps ca lui a fait gagner 10 000 $!
Mais bon chaque machine avait a peu prés les même logiciel et la machine a quand même mieux résister.
Snk
Spammeur de base
Posts: 209
Joined: 09 May 2004, 13:29
Location: Bordeaux
Contact:

Re: Leopard, Vista et Ubuntu ... le match de la sécurité

Post by Snk »

Euh non les machines n'ont pas les mêmes logiciels à vrai dire. Vista n'a pas les composants qui sont installés sur Linux avec les apache, java, et autres librairies (libc, etc) libres dont la sécurité est en quelque sorte à la charge des développeurs de ces composants/librairies.

Après ce qui est sur dans ce concours c'est que les OS en eux-mêmes n'ont pas été troué, les failles venant toutes d'ailleurs. C'est un bon point même si dans le fond la meilleure protection c'est soi-même :)
TiTi01
Maitre Spammeur
Posts: 992
Joined: 29 Apr 2006, 18:38

Re: Leopard, Vista et Ubuntu ... le match de la sécurité

Post by TiTi01 »

oui c'est sur ! Surtout que, u le prix qu'il y avait à la clée, lesgars y sont pas aller a l'improviste, et c'est pas le commun des pirates non plus ^^
Snk
Spammeur de base
Posts: 209
Joined: 09 May 2004, 13:29
Location: Bordeaux
Contact:

Re: Leopard, Vista et Ubuntu ... le match de la sécurité

Post by Snk »

Le mec qui a gagné d'ailleurs c'est celui qui a hacké l'iPhone, c'est sur c'est pas un touriste. J'imagine qu'ils se font bien embaucher par de grosses boîtes en dpt Sécu... En France on les pourchasserait pour les foutre en prison ces gars alors que finalement il vaut mieux s'en servir contre le piratage criminel.
Post Reply

Return to “Informatiques”