Failles de sécurité, Meltdown et Spectre. On l'a tous dans le baba ?
Publié le 04.01.2018 à 19:37 par Damzema
Et bonnes année 2018 ! Youhou !
Nous sommes seulement le 4 Janvier et nous nous sommes déjà mangés 2 tempêtes et pour couronner le tout, les 2 plus grosses failles de sécurité de ces 10 dernières années viennent d'êtres divulguées sur le net. On peut dire que ça commence bien...
2 noms : Meltdown et Spectre.
Meltdown et Spectre sont deux attaques différentes mais avec une approche très similaire. En gros, Meltdown autorise, entre autres, la rupture de l'isolation entre les applications utilisateur et le noyau système.
Spectre, lui, permet d'altérer la séparation entre les processus des applications en fonctionnement.
Pour résumer, ça permet d’accéder à des infos style mots de passe, clés, etc sans être détecté.
Meltdown ? Touche TOUS les processeurs Intel récents (ceux fabriqués depuis 95). Des solutions ? un patch (déjà dispo) de l'OS Windows pour changer son fonctionnement sur certains points critiques. Le souci ? Ces changements pourraient impacter les performances sur certains types de travail. On parle de baisse de 5 à 30 % des performances en fonction des modèles et des tâches à effectuer (principalement pour une utilisation type serveur), ce qui est tout sauf négligeable. Mais pas de panique ! Pour un utilisateur lambda et/ou un joueurs PC, l'impact semble presque inexistant. En revanche pour les data centers et compagnie, ce n'est clairement pas la même limonade.
Spectre ? Touche TOUS les systèmes (Intel, AMD, IBM, ARM). PC fixes, portables et même smartphones. Plus dure à exploiter, la faille est également bien plus difficile à corriger puisqu'il faut faire du cas par cas selon les programmes.
A noter que les 2 attaques sont indétectables et ne laissent pas de traces.
Est-ce que des hackers sont déjà en mesure d'exploiter tout ça ? Aucune idée. Est-ce que des malwares sont déjà en préparation ? Aucune idée.
Constructeur le plus touché ? Intel. Meltdown ne touche que les systèmes équipés de processeurs Intel. Et pour ceux qui douteraient de l'immense merdier que cela représente, sachez que le boss d'Intel à "comme par le plus grand des hasard" revendu une partie de ses actions peu avant la divulgation des infos sur les failles. Quand une meute de rats quitte le navire, ça passe mais quand le roi des rats fait une descente d'organe, c'est mauvais signe.
AMD n'est pas en reste puisque Spectre touche aussi les systèmes équipés de processeurs AMD. Cependant sur les 3 variantes d'attaque possibles, une seule fonctionnerait.
En gros, c'est un beau bordel. Alors comment se protéger ? Et bien il faut attendre les patchs et autres correctifs. Microsoft est déjà sur le coup, les fabricants d'antivirus aussi, idem pour les différents navigateurs internet. Un petite flopée de mises à jour devrait donc être dispo entre aujourd'hui et fin Janvier.
A noter : ces failles ont été découvertes il y a déjà plusieurs mois par des équipes dont la spécialité est la recherche de vulnérabilités.
Pour ceux qui veulent des informations complémentaires, je conseille le site
Meltdown attack qui parle des 2 cas (en anglais) et propose des documents très détaillés en PDF.
Morceaux choisis de la FAQ du site :
Non sinon, vraiment, bonne année quand même hein et la santé surtout !
