Pour gérer vos consentements :

Faille Windows 10 : la démarche inédite de la NSA

Patchez Windows 10, c’est la NSA qui le dit.

Pour la première fois, l’agence a accepté que Microsoft lui attribue la découverte d’une faille.

Ladite faille (CVE-2020-0601) touche aussi Windows Server 2016 et 2019.
Elle réside dans la CryptoAPI (Cryptographic Application Programming Interface).

Cette API permet d’utiliser les fonctions cryptographiques implémentées dans la bibliothèque CSP (Cryptographic Service Provider).
Parmi ces fonctions, il y a la vérification des signatures destinées à prouver l’authenticité de logiciels.

Problème : CryptoAPI n’applique pas les mesures de sécurité nécessaire pour valider certains certificats. En l’occurrence, ceux qui utilisent l’algorithme ECC (cryptographie sur les courbes elliptiques).

Le souci se pose uniquement sur les versions de Windows qui prennent en charge les clés ECC spécifiant des paramètres.

La NSA montre un visage plus collaboratif

Exploiter la faille peut permettre de faire passer tout certificat comme légitime. Et l’utiliser, entre autres, pour signer des exécutables malveillants.

Sont également touchées les applications qui utilisent la fonction CertGetCertificateChain() de Windows pour remonter les chaînes de certificats.

https://twitter.com/briankrebs/status/1217189733161455616?ref_src=twsrc%5Etfw » rel= »nofollow

Aux organisations qui ne pourraient patcher tous leurs systèmes, la NSA recommande de prioriser :

  • les serveurs et appliances web
  • les proxys TLS
  • les contrôleurs de domaines
  • les serveurs DNS et VPN
  • de manière plus générale, les terminaux exposés au réseau Internet

La présente démarche, affirme l’agence, s’inscrire dans le cadre d’une initiative « Turn a New Leaf » (« Tourner une nouvelle page »). Elle promet d’accentuer, dans ce cadre, sa communication avec les éditeurs de logiciels.

En toile de fond, l’exploit EternalBlue, que la NSA avait gardé au chaud… jusqu’à ce qu’il filtre et ouvre la voie à WannaCry.

Photo d’illustration © isak55 – Shutterstock.com

Recent Posts

Après la NAND, Intel dit stop à la gamme Optane

Après avoir vendu son activité NAND, Intel tire un trait sur la technologie 3D XPoint,…

3 semaines ago

Google Analytics : la Cnil a posé les règles du jeu

Près de six mois ont passé depuis de que la Cnil a déclaré l'usage de…

3 semaines ago

Truffle 100 France : le top 20 des éditeurs de logiciels

Truffle 100 France : qui sont les 21 entreprises qui ont dépassé, en 2021, les…

3 semaines ago

Cloud : AWS brocarde les politiques de licences Microsoft

Un dirigeant d'Amazon Web Services dénonce des "changements cosmétiques" apportés par Microsoft à ses politiques…

3 semaines ago

Sécurité du code au cloud : Snyk Cloud, un joker pour développeurs

Snyk officialise le lancement de sa solution de sécurité cloud pour développeurs, Snyk Cloud, fruit…

3 semaines ago

Cegid accroche Grupo Primavera à son tableau d’acquisitions

Cegid va absorber Grupo Primavera, plate-forme de logiciels de gestion d'entreprise née dans la péninsule…

3 semaines ago