Après Heartbleed, l’univers de la sécurité informatique a été secoué par l’apparition d’une autre menace importante qui touche le populaire interpréteur en ligne de commande Bash, utilisé comme Shell dans plusieurs systèmes d’exploitation.
Cette faille, vieille de 22 ans pratiquement, est très aisée à exploiter, comme a pu le souligner Dan Guido, PDG du cabinet de sécurité Trail of Bit.
Un hacker éthique du nom de Jonathan Hall, s’est mis à la chasse de cette faille dans les serveurs des géants de l’industrie informatique. Parmi les cibles qu’il a visées, on note entre autres Yahoo!, WinZip et Lycos.
Tous les serveurs de ces firmes ont été testés positifs à la faille critique Shellshock. Jonathan Hall affirme même que ces trois plateformes auraient été la cible des pirates roumains, qui ont essayé d’exploiter la vulnérabilité pour infecter des serveurs et créer un réseau de PC zombies.
.
Cependant, les réponses et les réactions des firmes sont très différentes. Winzip a admis la faille de sécurité au niveau de ses serveurs même si le processus a été très lent.
Yahoo! également a reconnu que ses serveurs étaient vulnérables. Mais, s’étonne le hacker, dans leur communication tout se passe comme s’ils étaient au courant de la vulnérabilité depuis le début. Autrement dit, le hacker n’aurait été d’aucune aide dans la détection de la faille de sécurité. Yahoo affirme plutôt qu’il a découvert et corrigé un bug qui n’aurait aucun lien avec Shellshock. Les données des utilisateurs n’auraient pas été affectées.
De l’autre côté, Lycos fait preuve de beaucoup de mauvaise foi, en n’admettant même pas un seul instant avoir été vulnérable à la faille du Bash. De quoi surprendre Jonathan, puisque d’après lui les traces du script perl ha.pl (responsable du succès de l’exploit) sont encore visibles dans le serveur xvisinnow.tripod.com. Mais malgré ça, chez Lycos, on joue les aveugles.
Source : Future South Gazette
Et vous ?
Qu'est-ce qui justifie les comportements différents de ces firmes face à l'annonce de la découverte de la faille dans leurs infrastructures ?
Shellshock : Yahoo! Et WinZip auraient été victimes d'attaques par des pirates
Yahoo! dément
Shellshock : Yahoo! Et WinZip auraient été victimes d'attaques par des pirates
Yahoo! dément
Le , par Cedric Chevalier
Une erreur dans cette actualité ? Signalez-nous-la !