OpenSSL: vulnérabilité et recommandations
09.04.2014 - Une faille dans une des bibliothèques les plus importantes de chiffrement (OpenSSL) con-cerne des utilisateurs innombrables de l’Internet. Grace à cette faille, un agresseur peut lire une partie de la mémoire d'un serveur, qui contient pendant un instant les données transmises par l’utilisateur. Celui-ci peut lire les mots de passe, les données transactionnelles, mais également les données du serveur (tel que des clés privées) . Les fournisseurs de messagerie ou des institutions financières ne sont pas seuls à être concernés, mais également d'autres portails Web (commerce en ligne, caisses maladie, etc.) qui offrent une connexion chiffrée et qui utilisent ces logiciels vulnérables. Cependant, d’autres services, qui ne sont pas basé sur un navigateur, peuvent également être affectés : Apps pour smartphones, services de chat (par exemple Jabber), de stockage en nuage, les services de transmission en continu (streaming), les services de messagerie, les accès par VPN, etc.MELANI est en contact avec les entreprises de télécommunication, les institutions financières et les autres entreprises qui exploitent des infrastructures critiques. De nombreuses entreprises ont déjà installé les correctifs de sécurité disponibles ou sont sur le point de le faire .MELANI fait les recommandations pour les fournisseurs de services et les utilisateurs finaux suivantes.
Recommandations pour les fournisseurs de services
Nous vous référons aux publications correspondantes, en particulier:
- Heartbleed : http://heartbleed.com/
- Le blog de Fox -IT : http://blog.fox-it.com/2014/04/08/openssl-heartbleed-bug-live-blog/
- Vulnérabilité de OpenSSL : https://www.openssl.org/news/secadv_20140407.txt
Sont concernés les utilisateurs des bibliothèques OpenSSL 1.0.1 et 1.0.2beta. Tous les services qui utilisent ces versions sont vulnérables (pas seulement les serveurs web). Les versions antérieures ne semblent pas être affectées. Il ne faut pas oublier les serveurs qui utilisent ou fournissent les services suivants : Apps pour les smartphones, dialogues en ligne (Jabber), stockage en nuage, transmission en continu (par exemple Plex), les services de messagerie (comme SMTP, POP, IMAP sur SSL), les accès OpenVPN, pour autant qu'ils utilisent ces bibliothèques OpenSSL. De même, les périphériques réseau, qui offrent une interface web, sont également concernés, tels que les routeurs et les commutateurs. OpenSSL 1.0.1g est la première version dans laquelle la faille a été corrigée.
Recommandation de MELANI
MELANI recommande urgemment de procéder à la mise à jour correspondante dans les prochaines 24 - 48 heures et de remplacer les certificats et les données d'accès des services sensibles. Pour les services, dont les exigences de confidentialité ou d'intégrité sont plus élevées que les besoins de disponibilité, une interruption temporaire du service peut être justifiée. Parmi les conséquences d'une attaque, il faut assumer que les données d'accès ont été compromises.
Une solution possible est de rediriger une grande partie du trafic de réseau vers les systèmes d'accès centraux (access systems), qui ont déjà été mis à jour. Puis de mettre à jour les autres systèmes progressivement, voir de placer en permanence les systèmes non actualisables derrière ces systèmes d'accès.
Lors de l'installation de nouvelles mises à jour, il faut prendre soin de n'utiliser que des algorithmes sûrs. En particulier, il faut veiller à soutenir Perfect Forward Secrecy1.
1https://community.qualys.com/blogs/securitylabs/2013/06/25/ssl-labs-deploying-forward-secrecy
De plus, il faut utiliser les signatures IDS et bloquer les adresses IP des attaques.
Recommandations pour les utilisateurs finaux
Pour l'utilisateur final , il est très difficile de se protéger, à moins qu'il ne renonce aux transactions sensibles sur Internet jusqu'à ce que les fournisseurs de services respectifs aient réparé la faille. On ne sait pas depuis combien de temps la faille est exploitée. Comme il ne peut pas être exclu que des données ait été piratées au cours des dernières semaines, MELANI recommande pour l'utilisateur final :
- Une fois que les fournisseurs ont supprimé la faille: changez tous les mots de passe qui ont été utilisés (sur le Web, des messageries, services en nuage, VPN, ...). Utilisez un mots de passe différent pour chaque service.
En outre,
- Effectuez, le cas échéant, les mises à jour de sécurité sur les appareils privés, tels que les périphériques NAS et les routeurs, dès qu'elles sont disponibles.
Conséquences possibles
Un agresseur doit pouvoir lire suffisamment de blocs de 64k de mémoire, afin de pouvoir construire une attaque. Il est plutôt difficile d'accéder à toutes les transactions et toutes les données, mais il est toutefois possible que les informations clés et les données d'accès tombent entre les mains de l'agresseur, et qu'il utilise ces informations ultérieurement. Sans Perfect Forward Secrecy, un attaquant peut ainsi déchiffrer un trafic enregistré plus tard.