01Business
Actualités gestion et logiciel informatique professionnel
Offre et recherche Emploi informatique internet
Salon conférences inofrmatique IT ebusiness 01
Le Cloud Computing
Vidéos reportage entreprise acteur informatique
Retrouvez tous les services 01Net dédiés aux professionnels !
Télécharger logiciels Pro et progiciels
Livres blancs e-commerce informatique et nouvelles technologies
Retrouvez l'ensemble des dossiers de la rédaction 01net Entreprise
Les synthèses des bonnes pratiques sur les sujets IT du moment
Agenda
Logiciels et applis
Développement
FAI-Télécoms
Distribution
Matériel
Sécurité
SSII
Système d'exploitation

La sécurité de Google Chrome officiellement cassée (MAJ)

laisser un avis
Chrome, le navigateur qui avait réussi à passer à travers les mailles des filets des hackers lors du dernier Pwn2Own, s'est incliné face aux ingénieurs de la société française Vupen. Le bac à sable (sandbox), censé servir de sas de transition lors des téléchargements ou des connexions sur les différents sites internet, n'est désormais plus sûr de garantir une complète étanchéité.

Une vidéo de démonstration

Dans cette vidéo, démonstration est faite sur un poste Windows 7 SP1 (x64) que le navigateur va charger une application (ici, la calculatrice) depuis un emplacement distant et l'exécuter avec un niveau d'intégrité moyen attribué par le système d'exploitation. Aïe !

Mise à jour du 10 mai 2011 à 14h49

Chaouki Bekrar est le cofondateur et ancien directeur technique du FrSIRT (French Security Incident Response Team), centre de surveillance et de traitement des menaces informatiques. Il est aujourd'hui directeur de Vupen Security et directeur des recherches. Dans le cadre de cette annonce, il a accepté de répondre à quelques questions.


Peut-on dire que la sécurité de Google Chrome est tombée ?
Même si la vulnérabilité que nous avons découverte dans Google Chrome est critique, ce navigateur reste aujourd'hui l'un des plus sécurisés. A titre d'exemple, nous avons identifié trois méthodes différentes pour contourner le bac à sable d'Internet Explorer et une seule et unique méthode pour contourner celle de Chrome. Il serait sûrement plus facile pour des cybercriminels de s'attaquer à Internet Explorer.

Quelle est le niveau de risque pour les utilisateurs ?

Les vulnérabilités pourraient permettre à des personnes malveillantes de prendre le contrôle total d'un système via une page web spécialement conçue. Nous avons pu reproduire et exploiter les failles avec tous les systèmes Windows y compris Windows 7 SP1, Windows Vista SP2 et Windows XP SP3. Même si ces failles sont critiques, elles restent très difficiles à découvrir et à exploiter.

Avez-vous été contacté par Google ? Si oui, que vous ont-ils dit ?
Non, Google ne nous a pas contactés.

Depuis quand travaillez-vous sur l'exploitation de cette vulnérabilité ?
Nous nous penchons depuis plusieurs mois sur la sécurité et les faiblesses des navigateurs et leur bac à sable, ce qui nous a naturellement conduits à Chrome. Nous avons audité une grande partie de sa surface d'attaque et avons découvert une faille permettant de contourner la sandbox. Cette faille ne peut être exploitée que si elle est combinée à d'autres vulnérabilités afin de contourner les autres protections comme ASLR et DEP.

Que reprocheriez-vous à Google ?
Google a toujours encouragé les chercheurs à auditer son navigateur Chrome et à identifier ses failles. L'éditeur participe d'ailleurs comme sponsor au concours de sécurité pwn2own, ce qui nous a incités à focaliser notre recherche sur Chrome. Nos découvertes permettront de rendre ce navigateur encore plus sécurisé.

envoyer
par mail
imprimer
l'article
4 AVIS SUR CET ARTICLE
Répondre
 

Avis sur «La sécurité de Google Chrome officiellement cassée (MAJ)»

 

Respect

de Oscar-totoro , posté le 10 mai 2011 à 16h09
Il transparait du respect mutuel dans cette interview !
alerter le modérateur

 

Erreur

de Hiri , posté le 10 mai 2011 à 20h31
Je pense qu'il y a une petite erreur de 10 ans sur la date de la MAJ ^^ !
alerter le modérateur


Merci

de Zer01B , posté le 11 mai 2011 à 09h45
Merci à vous pour le signalement, nous avons prévenu la rédaction de cette petite coquille.
alerter le modérateur


LOL HIRI

de HIRILOL , posté le 11 mai 2011 à 10h07
Bien vue HIRI !!
Mais quand même, y'en a tjrs un pour voir LA petite faute !
alerter le modérateur

   
 
@01Business_fr sur
à lire aussi
SUR LES MÊMES THÈMES
Une campagne de fishing très sophistiquée a touché 14 entreprises en France
Les lauréats 2013 des trophées 01 Business de la sécurité
La météo sécurité de la semaine
Suivre les virus à la trace sur son réseau informatique
Marchés publics : la signature électronique change de certificat
La météo sécurité du 16 mai 2013
Check Point sécurise les TPE à moindre coût
Un cheval de Troie pirate les comptes Facebook
3M, Gemalto, Morpho (Safran) et Oberthur s'allient pour promouvoir les e-documents
La reconnaissance faciale en temps réel sur une vidéo est désormais possible
Victime d’un pirate, Name.com réinitialise les mots de passe de tous ses utilisateurs
Rachat de Dexia Technologies Services : les salariés plient déjà bagage
Les responsables sécurité se retrouveront en petit comité le 23 mai à Paris
L’éditeur de logiciel canadien Faronics ouvre des bureaux en France
La météo sécurité du 6 mai 2013
Près d’un quart des sites marchands utilisent 3D Secure
[Infosecurity Europe 2013] Le big data au service de la sécurité
Cyberdéfense : le gouvernement veut se doter d’une force de frappe numérique
Le cerveau de « la plus grosse cyberattaque de tous les temps » a été arrêté
Panique sur Android : l’antivirus AVG dépasse les 70 millions de téléchargements