01net Pro Entreprise informatique
01net. web avec Google
Actualités gestion et logiciel informatique professionnel
Offre et recherche Emploi informatique internet
Salon conférences inofrmatique IT ebusiness 01
Informatique et TIC pour les PME TPE
Vidéos reportage entreprise acteur informatique
Retrouvez tous les services 01Net dédiés aux professionnels !
Télécharger logiciels Pro et progiciels
Livres blancs e-commerce informatique et nouvelles technologies
Retrouvez l'ensemble des dossiers de la rédaction 01net Entreprise
Les synthèses des bonnes pratiques sur les sujets IT du moment

Une faille de sécurité sur le site d'Adobe

Le site principal de l'éditeur de logiciels a présenté une faille critique permettant à des pirates de récupérer des données confidentielles. L'éditeur vient de colmater cette vulnérabilité.

laisser un avis
envoyer
par mail
imprimer
l'article
Comme aux échecs, les pirates (en l'occurrence les blancs) ont toujours un coup d'avance. Informé dès le 26 septembre par différents cabinets d'experts en sécurité comme le CERT-LEXSI de l'existence d'une faille de sécurité sur son site Web, Adobe a été très réactif. Sans avoir eu besoin de couper l'accès à son site, l'éditeur vient aujourd'hui de colmater cette brèche. Mais sa réaction n'a, semble-t-il, pas été assez rapide puisque des pirates ont eu le temps de s'y engouffrer.
De quoi être inquiet pour les sites et les entreprises qui présentent des failles durant plusieurs semaines, voire des mois... ' C'est une vulnérabilité que l'on pourrait malheureusement qualifier de "classique". Il s'agissait d'un petit programme qui ne testait pas suffisamment les données qui pouvaient lui être envoyées ', explique Cédric Pernet, analyste sécurité du CERT-LEXSI. Le programme en cause serait un script CGI (Common Gateway Interface).
Exécutée par le serveur Web, cette interface de passerelle commune envoie au navigateur de l'internaute un code HTML. Créé automatiquement par le serveur, il permet d'obtenir par exemple des pages personnalisées par l'utilisateur. Mais les scripts CGI sont aussi connus pour être plus vulnérables que le PHP (Hypertext Preprocessor). Pour repérer les vulnérabilités il suffit d'utiliser un scanner de failles CGI comme on en trouve facilement sur Internet.
Officiellement, ces outils sont destinés à vérifier la sécurité d'un serveur. Mais en réalité, des pirates s'en servent pour chercher des moyens d'accéder à un serveur.

Un accès privilégié au serveur

C'est ce qui s'est peut-être passé pour Adobe. Dès que cette vulnérabilité a été découverte, elle a fait le tour des sites ' underground '. Selon le site heise.de, des pirates auraient dans un premier temps récupéré des fichiers de configuration du serveur ainsi que des fichiers de mots de passe et des clefs de chiffrement. ' Nous pouvons supposer qu'une fois ces fichiers récupérés, ils ont pu déchiffrer certains mots de passe du système afin d'y obtenir un accès dérobé ', avance Cédric Pernet.
La suite dépend de l'imagination et de la volonté de nuisance des personnes ayant ces accès. Ils peuvent cacher dans le serveur des codes malveillants développés uniquement pour corrompre les applications de cet éditeur. Dans ce cas, ces virus ne sont pas détectables par les antivirus puisqu'ils ne sont pas répertoriés dans leurs bases de signatures virales. Des pirates peuvent aussi modifier des polices ou le comportement d'applications Adobe. La réaction très rapide de l'éditeur laisse espérer que le pire sera évité.
PAS D'AVIS SUR CET ARTICLE
Répondre
 

Avis sur «Une faille de sécurité sur le site d'Adobe»

   
 
publicité
à lire aussi
SUR LES MÊMES THÈMES
' En un an, je suis devenu développeur '
Un Master en e-administration et e-territoire
Itil, de la v.2 à la v.3
Garder la maîtrise de la gestion de l'information
Accédez à plus d'informations avec le code-barres 2D
Le baromètre de google est-il déréglé ? La pertinence de Google Insights for Search divise les blogueurs
Cette semaine, la rédaction a...
Nec Pluribus Impar
1966-2009 : parcourez quatre décennies d'informatique
CA adapte son offre au cloud d'Amazon
Exchange Server 2010 disponible en Release Candidate
EMC met à jour ses Clariion CX-4
Bruxelles investit 18 millions de plus sur la 4G
Le décisionnel relance le stockage hiérarchique
ADO.Net pour les développeurs PHP
Parallels pousse à la migration vers le Mac
Altran assigné en référé par des salariés
Une faille dans des points d'accès WLAN
ODF et OOXML largement incompatibles
L'État organise la défense de son cyberterritoire
Nos partenaires