|
soul^keeper |
 |
Administrateur 
Déconnecté
Niveau : 5 N° de Membre :
1
Ancienneté : 100%
Participation : 19%
Inscription: 22 Feb 2002
Localisation: La Défense
Age: 48
Messages: 16623
Sujets Lancés : 2412
|
[SECURITE] Découverte d'une faille dans les réseaux VPN
Source: <a href="http://fr.news.yahoo.com/050513/290/4euan.html">Yahoo!</a>
Citation: <b>Découverte d'une faille dans les réseaux VPN </b>
SAN FRANCISCO (Reuters) - Des chercheurs britanniques ont émis un bulletin d'alerte après la découverte d'une importante faille de sécurité dans une technologie de cryptage de données utilisée par les employés de nombreuses entreprises pour se connecter à distance sur leur réseau interne.
La technologie dite VPN (pour "virtual private network") permet d'utiliser le réseau public internet en créant une couche sécurisée par cryptage des données selon un protocole appelé IPsec (IP Security).
Le National Infrastructure Security Coordination Center britannique a découvert que certaines configurations du protocole d'encryptage des VPN présentait une faille qualifiée de "risque élevé".
"Si elle est exploitée, il est possible pour un assaillant d'obtenir la version en texte simple des communications protégées par IPSec au prix d'un effort modéré", a prévenu le NISCC dans un bulletin publié lundi sur internet. |
(Repris sur LinuxFR):
<b>Faille de sécurité dans les protocoles IPSec</b>
Des chercheurs anglais ont découvert une grave faille de sécurité dans les protocole IPSec, utilisés pour le cryptage des paquets dans les réseaux VPN.
Cette faille concerne les tunnels IPSec ESP (Encapsulating Security Payload) et certaines configurations utilisant AH (Authentification Header), et permet à l'attaquant de récupérer en clair le contenu d'un paquet qui ne lui est pas destiné par un message d'erreur ICMP. Elle est considérée comme grave, et cible potentiellement un grand nombre de réseaux d'entreprise.
Des solutions sont d'ors et déjà disponibles, mais elles imposent la modification de la configuration du VPN.
IPSec est composé de trois protocoles :
- Authentification Header, qui garantit l'authenticité des paquets grâce à des checksums cryptés.
- Encapsulating Security Payload, qui garantit la confidentialité des paquets en les cryptant. Il peut aussi les authentifier.
- Internet Key Exchange, qui permet d'échanger les clefs de manière sécurisée
Les deux premiers protocoles fonctionnent soit en mode transport, soit en mode tunnel. C'est le deuxième cas qui est concerné par la faille. Sans vérification d'intégrité, l'attaquant peut modifier le contenu des données des paquets cryptés, altérant leur header afin de forcer la passerelle ou le poste qui reçoit et décrypte le paquet à renvoyer alors un message d'erreur ICMP qui contient le paquet original, non crypté. L'attaquant peut alors récupérer le paquet qui l'intéresse en sniffant le réseau et prendre connaissance de son contenu.
Trois méthodes différentes ont été découvertes pour obtenir ce résultat : la modification de l'IP de destination, des options IP, ou du protocole.
Afin de se protéger, trois solutions existent :
- configurer IPSec pour vérifier l'authenticité ET l'intégrité des paquets dans un tunnel ESP (solution recommandée)
- Utiliser HA avec ESP pour vérifier l'intégrité des paquets (attention certains configurations sont encore vulnérables)
- Empêcher l'envoi de message ICMP
Signaler ce message à un modérateur | IP: Logguée Temps en ligne : 92 Jours, 20 Heures, 22 Minutes, 21 Secondes en ligne
|