Alcatel: après les démentis les recommendations

Posté par  . Modéré par Fabien Penso.
Étiquettes :
0
20
avr.
2001
Sécurité
D'abord c'était pas vrai, leurs modems étaient nickels...

Suite à la publication de l'avis du CERT, les gens d'Alcatel ont
soudain revu leur communication. Les marketoides on encore tout
compris :-/

Grosso modo, ils préconisent la vérification de la conf du modem, l'usage d'un FW et confirment la technique du bounce.

Dans la page "UPDATE ON ALCATEL SPEED TOUCH MODEM" il y a un détail
qui me chiffone:


"According to recent tests, the primary vulnerability referred
to in the advisories do not apply to the vast majority of
mainstream operating systems used by residential and
small business subscribers, such as Windows 95, 98,
98se, ME, and typical installations of NT4.0 Workstation,
2000 Professional and the latest commercial releases of Linux"

Sans commentaires...

Aller plus loin

  • # merci t'es gentil le post etait deja passé

    Posté par  . Évalué à -1.

    -
  • # Bof

    Posté par  . Évalué à 1.

    Faudrait ptet arreter la paranoia : pour l'attaque au bounce, il faut une machine avec le service echo juste derriere le modem, et ils ont raison de dire qu'avec les systemes recents qui sont cites, ce service est desactive par defaut.

    Et sinon, depuis quand est-ce un crime de parler des distributions commerciales de Linux ? Ce n'est pas sale hein.
    • [^] # Re: Bof

      Posté par  . Évalué à 1.

      Parler de distribs récentes aurait peut-être suffit ? Bon, il est vrai que la plupart des distribs sont commerciales mais ce n'est pas une raison ;-)

      PS: salut GTM !
  • # Ouf...

    Posté par  . Évalué à 1.

    ...and the latest commercial releases of Linux"

    Chic ! Pas de problème avec Debian :-)

    PK
    • [^] # Re: Ouf...

      Posté par  . Évalué à 0.

      quel problème de parler de release commerciale?
      la plupart des distributions de Linux le sont (même si elles sont open source et librement distribuables, elle sont AUSSI vendues)
    • [^] # Re: Ouf...

      Posté par  . Évalué à 1.

      Ils disent justemement qu'il n'y a pas de problème avec l'install par défaut des principales distributions commerciales, ce qui n'inclut pas Debian...

      (mais par défaut Debian n'a pas l'echo de mis, donc pas de quoi s'inquiéter. Un grep ^echo /etc/inetd.conf nous rassure tout de suite...)
  • # "commercial"

    Posté par  (site web personnel) . Évalué à 1.

    * parce qu'il est facile de vérifier la présence d'echo sur les grandes distrib commerciales
    * parce qu'il est impossible de la vérifier sur la distrib à Raoul à Trifouillis-les-oies
    * parce qu'ils ne peuvent pas tout vérifier : ils ne disent pas non plus si c'est possible sous DOS 6.22, AIX ou autres...
    * <troll>parce qu'ils ne savent peut-être même pas que Debian existe</troll>
    * <troll>parce que Mandrake est une distrib commerciale, comme RedHat</troll>
    * parce que c'est un communiqué de presse, donc pas fait par des spécialistes mais par des chti gars de la com
    • [^] # Re: &quot;commercial&quot;

      Posté par  . Évalué à 1.

      distrib à Raoul : cat /etc/inetd.conf|grep echo
      DOS 6.22 : c'est pas un OS! la pile TCP/IP est ajoutée à l'exterieur.
      AIX : voir RAOUL

      Pour ceux qui auraient un doute : www.nessus.org

      D'autre part il n'est jamais bon d'activer "echo" sauf sous la menace d'une arme automatique tenue par un homme qui a un fort accent russe.
      • [^] # Re: &amp;quot;commercial&amp;quot;

        Posté par  (site web personnel) . Évalué à 1.

        > distrib à Raoul : cat /etc/inetd.conf|grep echo
        Tu crois qu'ils ont toutes les distrib de la terre sous la main chez Alcatel ?
        Par contre ils pourraient donner le moyen de tester la présence de echo (avec netstat par exemple, plutôt que via /etc/inetd.conf)
  • # il faut pas oublier des elements

    Posté par  . Évalué à 1.

    Il est dit dans l'article d'explication d'Alcatel que l'adsl est utilisé le plus souvent en connexion permanente (comme le cable). De ce fait, il conseil donc d'installer un firewall pour proteger son pc, ceci n'a donc rien a voir avec une vulnerabilite du modem, c'est juste du bon sens.
  • # Speed touch et firewall

    Posté par  . Évalué à 0.

    y sont malins, comment on met un firewall entre un modem en usb et la machine? a quand le FW usb-usb a intercaller entre les 2 ?

    il faut donc sacrifier son PC 400mhz pour en faire un fw où un 486 aurait suffit (mais les 486 n'ont pas d'usb...).

Suivre le flux des commentaires

Note : les commentaires appartiennent à celles et ceux qui les ont postés. Nous n’en sommes pas responsables.