Emploi Start-up Evénements 01 Avis d'expert Vidéos Indicateurs Distribution Telecharger Pro Livres blancs

Le bouclier d'Intel vPro vole en éclats

Deux chercheurs polonais ont trouvé le moyen de contourner la nouvelle technologie de sécurité d'Intel, Trusted Execution Technology, disponible depuis un peu plus d'un an.
laisser un avis
envoyer
par mail
imprimer
l'article
partager sur Viadeo
partager sur Facebook
partager sur LinkedIn
partager sur Scoopeo
partager sur Technorati
partager sur Digg
partager sur Delicious
partager sur Google
partager sur Myspace
partager sur Yahoo!

Intel est en train de connaître à son tour les joies sans fin de la sécurité informatique. Deux chercheurs polonais du laboratoire Invisible Things, Rafal Wojtczuk et Joanna Rutkowska, ont en effet réussi à contourner les nouvelles fonctions de sécurité Trusted Execution Technology (TXT), qu'Intel a implémentées en 2007 dans sa plate-forme d'administration vPro.

C'est un sérieux revers pour le fondeur, qui souhaite créer avec TXT une nouvelle forme de sécurité informatique, adaptée notamment aux environnements virtuels. Intégré au processeur et au chipset, TXT fournit un ensemble d'outils pour assurer l'intégrité des données et des applications sur le PC. En particulier, cette technologie permet d'exécuter des applications de manière sécurisée et étanche, chacune pouvant disposer de son propre espace mémoire chiffré. Elle permet également de s'assurer qu'une machine virtuelle chargée en mémoire n'a pas été compromise auparavant.

Une attaque en deux étapes

Mais ce bouclier hardware n'a pas tenu face à nos chercheurs polonais. Dans un communiqué du 5 janvier dernier, ces deux hackers disent qu'ils ont élaboré une attaque contre la fonction Tboot de TXT, qui est censée sécuriser le démarrage de l'hyperviseur Xen ou du système d'opération Linux.

Cette attaque se déroulerait en deux étapes. La première s'appuierait sur une faille dans un logiciel système de bas niveau d'Intel. La seconde tirerait parti d'une particularité de l'architecture de vPro. “ Cette attaque permet de contourner la sécurité fournie par TXT. En utilisant cette technique, un hacker peut donc compromettre l'intégrité du système logiciel de l'ordinateur et créer, par exemple, des rootkits ou des portes dérobées ”, explique Joanna Rutkowska.

Mais les deux chercheurs ne souhaitent pas en dire plus, afin de donner le temps à Intel de réaliser une parade. Des informations supplémentaires seront dévoilées à l'occasion de la conférence Black Hat, qui se déroulera à Washington les 18 et 19 février. Intel, qui a reçu les détails techniques de l'attaque, prépare déjà un patch pour la faille du logiciel système dans la première étape.

Intel va changer ses spécifications techniques

Concernant la seconde étape, le fondeur compte présenter dans les prochaines semaines de nouvelles spécifications techniques pour TXT. Assorties d'un guide de bonnes pratiques, celles-ci permettraient aux développeurs de protéger leurs logiciels qui utilisent vPro. Mais, tant qu'ils n'auront pas vu la parade en question, les deux chercheurs restent circonspects. “ La manière dont Intel va résoudre ce problème n'est pas encore claire ”, souligne Joanna Rutkowska.

Quoi qu'il en soit, la plupart des responsables informatiques peuvent garder leur calme. La technologie TXT est trop récente et trop peu diffusée pour que la faille représente une véritable menace dans les entreprises.

débat
2 avis d'internautes
Le bouclier d'Intel vPro vole en éclats
Communiqué de presse
par nuxman
le 06/01/2009 23:08:33
Les sources sont citées
par Gilbert Kallenborn
le 07/01/2009 09:44:49
publicité
débat
2 réactions
 
Les sources sont citées
posté le 07/01/09 à 09:44 par Gilbert Kallenborn
Communiqué de presse
posté le 06/01/09 à 23:08 par nuxman
à lire aussi
SUR LES MÊMES THÈMES
15 000 euros (ht) pour une base de données clients
6 300 euros (ht) pour un site d'e-commerce
79 105 euros sur 10 ans pour un rack dans un datacenter
De 2 500 à 3 800 euros HT pour développer une application pour iPhone
525 euros pour un site d'e-commerce préfabriqué
369 633 euros pour un système de gestion de contenu
2,5 millions d'euros par an pour stocker ses e-mails
109 995 euros (HT) sur cinq ans pour un Centrex IP
9 000 euros (ht) pour un bilan carbone
271 euros (ht) par an pour une boîte aux lettres
250 635 euros (ht) pour un plan de continuité et de reprise d'activité
26 525 euros (ht) pour un système de téléphonie sur IP
25 000 euros (ht) par an pour un intranet 2.0 pour 2 000 personnes
2,3 millions d'euros sur trois ans pour un WAN sur dix sites
4,5 millions d'euros sur trois ans pour 350 serveurs virtualisés
Rectificatif : 2 079 euros sur cinq ans pour un PC Linux
37 366 euros (ht) pour dématérialiser ses factures clients
3 850 euros (ht) pour un système d'alerte par SMS
50 000 euros HT pour une téléphonie IP fixe et mobile sur dix sites
Les entreprises pourront bientôt demander un label Cnil
01Informatique
01 INFORMATIQUE
L'hebdo de référence des décideurs informatiques.
Micro Hebdo
MICRO HEBDO
L'hebdo qui vous simplifie la micro
et Internet.
L'Ordinateur Individuel
L'ORDINATEUR INDIVIDUEL
Le mensuel informatique qui vous informe et vous conseille.
Tous droits réservés © 1999 - 2009 Internext - 01net.