Publicité en cours de chargement...

Publicité en cours de chargement...

Meltdown & Spectre : l’Armageddon numérique ?

05 jan. 2018 - 10:39,
Tribune - Charles Blanc-Rolin
Paco Rabanne et Nostradamus ne l’avaient pas vu arriver celle là !  

meltdown_spectre

Tous les CERT de la planète sont en ébullition, le CERT-FR de l’ANSSI a notamment publié une alerte hier soir relative aux récentes révélations des attaques Meltdown et Spectre, que certains comparent déjà à la vulnérabilité Heartbleed (OpenSSL) qui avait fait tant de bruit en 2014, ont bien de quoi nous faire tous trembler à nouveau !

Pourquoi l’Armageddon numérique ? Tout simplement parce que la quasi totalité des terminaux numériques en fonctionnement à ce jour sont concernés. Ces vulnérabilités sont basées sur le matériel (celles qui piquent le plus), plus précisément sur les processeurs et permettent d’en extraire toutes les informations confidentielles qu’ils peuvent traiter, comme nos mots de passe et clés de chiffrement par exemple. Sont donc concernés, une grande partie des processeurs Intel construits depuis 1995, mais aussi de nombreux processeurs AMD, ainsi que des processeurs « mobiles » ARM embarqués dans nos tablettes et smartphones et probablement bien d’autres encore… Tous les systèmes d’exploitations sont concernés, Windows, Linux, macOS, Android, iOS…
Ça commence à faire peur !

Ces attaques se basent sur trois vulnérabilités déjà référencées :

CVE-2017-5753 (Spectre) : dépassement de la mémoire tampon

CVE-2017-5715 (Spectre) : injection de valeurs erronées

CVE-2017-5754 (Meltdown) : lecture des données en cache du processeur

Pour essayer de vulgariser une attaque Spectre + Meltdown : en s’appuyant sur la fonctionnalité d’exécution spéculative des processeurs « modernes », un attaquant pourrait envoyer des demandes d’accès légitimes au processeur, jusqu’au moment où il va injecter des données erronées lui permettant de réaliser un débordement de la mémoire tampon, qui aura pour effet de passer les informations en cache, cache dont il extraira ensuite les information.

Puisque les images sont plus parlantes qu’un long discours, voici deux démonstrations de ce que ça peut donner :

https://youtu.be/bReA1dvGJ6Y

https://twitter.com/misc0110/status/948706387491786752

Vous allez me dire, et maintenant que fait-on ?

Les éditeurs de nos systèmes d’exploitation sont en train de réaliser des patchs, alors on prépare la colle à vulcanisation et on se tient prêt pour coller les rustines qui vont arriver.
Un patch pour le noyau Linux est déjà disponible et intégré dans plusieurs distributions, on peut donc déjà commencer, idem pour Microsoft, un patch pour Windows a déjà été publié. Mozilla vient également de publier un patch pour Firefox (la version ESR n’est pas affectée).
Intel prévoit pour fin de semaine prochaine, la publication de nouveaux firmwares pour 90 % de ces processeurs produits ces cinq dernières années, de ce côté là, il nous faudra donc encore patienter un peu. En attendant, gardons un œil sur les futurs évolutions du bulletin d’alerte de l’ANSSI et Happy Patching 2018 à tous !

Avez-vous apprécié ce contenu ?

A lire également.

Illustration Approche hétérodoxe du concept de risque résiduel

Approche hétérodoxe du concept de risque résiduel

02 juin 2025 - 22:42,

Tribune

-
Cédric Cartau

Vous voulez être le bon élève de l’auditeur 27001 qui vient constater, de visu, comment vous mettez en œuvre un SMSI. Le bon élève, avec les félicitations, le bisou sur le front et le petit papier qui va bien.

Illustration La cyber, les rillettes et les puces en 5 minutes

La cyber, les rillettes et les puces en 5 minutes

19 mai 2025 - 23:24,

Tribune

-
Cédric Cartau

C’est ce que je trouve bien dans la cyber : la discipline est au carrefour des possibles, et il ne faut pas bien longtemps pour tordre une nouvelle ou un article glanés çà ou là avant de les cyber-retourner, souvent avec la mauvaise foi qui me caractérise, j’en conviens. Exercice en live.

Illustration Contourner les règles, faille cyber éternelle et consubstantielle à l’espèce humaine

Contourner les règles, faille cyber éternelle et consubstantielle à l’espèce humaine

21 avril 2025 - 19:07,

Tribune

-
Cédric Cartau

Récemment, un post sur LinkedIn racontait l’histoire suivante : un enseignant soucieux de repérer les élèves qui faisaient rédiger leur copie par ChatGPT transmettait ses consignes sous forme de fichiers PDF dans lesquels il incluait des morceaux de texte en caractères blancs, donc invisibles pour l...

Illustration Panorama forcément non exhaustif du fléau des arnaques en ligne en ce début 2025

Panorama forcément non exhaustif du fléau des arnaques en ligne en ce début 2025

08 avril 2025 - 07:19,

Tribune

-
Cédric Cartau

Le temps des mails provenant d’un prince nigérian qui requiert votre aide pour toucher un héritage, ou de la petite Marie qui attend désespérément une greffe, est révolu : les techniques ont évolué, les outils aussi, les réseaux se sont structurés et professionnalisés. Petit panorama, forcément inco...

Lettre d'information.

Ne manquez rien de la e-santé et des systèmes d’informations hospitaliers !

Inscrivez-vous à notre lettre d’information hebdomadaire.