Ghost : une faille critique pour prendre le contrôle des machines sous Linux !

La plupart des distributions Linux sont affectées par une faille jugée majeure qui autorise la prise de contrôle à distance d'un ordinateur sous Linux. Et sa découverte maintenant surprend, car elle sévit depuis … 14 ans, sous certaines conditions que nous allons vous détailler. Quels sont les moyens disponibles pour s'en prémunir ?

Nous devons sa découverte à une société en sécurité, Qualys, qui a donné tous les détails de cette faille répondant au doux nom de (CVE-2015-0235). Celle-ci permet donc de se connecter à distance à une machine et ce, sans en posséder le moindre login/mot de passe. Pratique pour aller fouiner chez les utilisateurs, voire voler des données sensibles sans se faire repérer.

Ghost, une faille critique sous Linux !

Les chercheurs en sécurité se sont associés aux principaux éditeurs du monde Linux afin de créer un correctif d'urgence. Ainsi des distributions comme Red Hat, Debian et Ubuntu disposent déjà du patch salvateur (et sans doute d'autres aussi à l'heure qu'il est). Vérifiez donc vos dépôts à la recherche des dernières mises à jour ! Mais plus étonnant encore la fameuse vulnérabilité existe depuis 14 ans déjà.

Elle est en effet liée à une librairie GNU/Linux, “glibc” de son petit nom. Très utilisée dans des opérations courantes (ouverture de fichiers, …), les version datant d'avant la 2.18 sont toutes vulnérables. Pourtant glibc en est à la version 2.21. Alors pourquoi paniquer ?

La raison en est simple, la majorité des distributions Linux utilisent une ancienne version de la librairie afin de garder la plus grande compatibilité possible avec l'ensemble des machines. Heureusement, un correctif existe déjà pour les systèmes évoqués dans cette news. Notons par ailleurs que, par sa position dominante, Windows est aussi particulièrement touché par les failles en tout genre, la dernière fut d'ailleurs dévoilée par Google.

Son fonctionnement était éminemment simple. En pratique, il suffisait d'envoyer un simple email vers la machine Linux pour obtenir le jackpot ; un bel accès sous forme de ligne de commande, le Saint Graal pour tout utilisateur avancé.

Concernant les très nombreux serveurs, modems-routeurs qui exploiteraient un firmware Linux. Il semble qu'il soit difficile de répéter la dite intrusion. Même s'il reste conseillé d'appliquer toutes les mises à jour dès qu'elles seront disponibles. Un homme averti en vaut deux.

A toutes fins utiles, rappelons que nos appareils sous Android utilisent eux-aussi un noyau Linux mais ne sont pas vulnérables à cette vilaine faille. Soyez donc rassurés, vous pouvez dormir tranquille jusqu'à la prochaine vulnérabilité.

Via


Réagissez à cet article !

Demandez nos derniers articles !

Microsoft Edge : un problème de sécurité majeur découvert, faites vite la mise à jour

Un chercheur en cybersécurité a pointé du doigt un problème de taille sur Edge. Celui-ci a remarqué que Microsoft chargeait les mots de passe sauvegardés en clair et ce, dès…

Plus besoin de comptable, ChatGPT s’attaque maintenant à la gestion de votre argent

Et si vous choisissiez de confier à l’IA la supervision de vos dépenses ? C’est en substance ce que propose OpenAI, qui vient de lancer une série d’outils de finances…

Gemini Intelligence : Google prépare une IA ultra-gourmande, les anciens smartphones Android laissés de côté

La suite d’outils d’IA de Google, sobrement baptisée Gemini Intelligence, est sur le point de débarquer. Mais les appareils Android les moins récents n’en bénéficieront probablement pas. L’intelligence artificielle s’immisce…

IA

Windows 11 : un bug bloque complètement certains PC, Microsoft réagit dans l’urgence

Certains utilisateurs de Windows 11 se sont retrouvés dans l’incapacité d’accéder à leurs PC à cause d’un bug affectant BitLocker. Microsoft affirme avoir résolu ce problème sur Windows 11, mais…

PC

The Mandalorian and Grogu : les premières critiques viennent de tomber, le nouveau film Star Wars divise déjà

À l’inverse de la série The Mandalorian, le film The Mandalorian and Grogu est loin de faire l’unanimité au niveau des critiques. Le dernier film de la franchise Star Wars…

VPN : pourquoi le nouveau protocole Dausos pourrait bien révolutionner votre vie privée ?

Surfshark vient de lancer Dausos, le premier protocole VPN conçu spécifiquement pour les particuliers. Tunnel privé, chiffrement inédit, vitesse record : une première dans l’industrie. Quand vous activez un VPN,…

7 éléments à configurer sur son VPN avant de l’utiliser (sans prise de tête)

Avant d’utiliser un VPN, quelques réglages simples peuvent améliorer la sécurité, la stabilité et les performances de la connexion. Serveur, protocole, protections de sécurité ou gestion du trafic : voici…

Google Messages va enfin nous laisser personnaliser le fond d’écran des conversations

Google Messages va se doter d’un outil laissant l’utilisateur choisir des thèmes personnalisés pour ses conversations. L’interface des paramètres permettant d’adapter le comportement des réponses intelligentes va aussi être optimisée…

iPhone, Samsung, Pixel ou Honor, quels sont les smartphones les plus rapides à recharger ?

Lors d’un grand comparatif, 33 smartphones Android et iPhone ont été testés pour déterminer quels sont les modèles qui se rechargent le plus rapidement. Et les gagnants ne sont pas…

Vous rêviez d’un MMO Le Seigneur des Anneaux ? Le jeu d’Amazon est annulé

On le sentait venir, c’est désormais confirmé : Amazon a abandonné son projet de développer un MMO dans l’univers du Seigneur des Anneaux. Un autre jeu pourrait toutefois voir le…