La dernière dépêche de cette catégorie LinuxFr.org qui ne soit pas une dépêche récurrente type « Les meilleurs journaux du mois » ou « Les prix du mois » ou « Les statistiques de l'année » remonte à mai 2014 pour une mise à jour du serveur. Voici donc, à l'aube de l'été, quelques actualités de type « en coulisses ».
Mises à jour ntp à faire suite à la faille CVE-2014-9295
De multiples failles de sécurité ont été identifiées et comblées dans ntp (le logiciel de ntp.org, pas le protocole NTP en général) ces derniers jours. Il s'agit de plusieurs failles avec notamment :
- deux dépassements de mémoire tampon qui peuvent permettre un déni de service ou l'exécution de code avec les privilèges du processus ntpd lancé ;
- d'une faiblesse dans la génération des clés, il est donc conseillé de recréer ces dernières après la mise à jour dans certains cas.
Elles ne sont pas forcément exploitables ou d'une grande dangerosité en dehors d'une d'utilisation avancée / serveur ntpd, mais il est préférable d'être prévenu :)
Cette faille a été identifiée et nommée CVE-2014-9295. Elle concerne toutes les versions de ntp jusqu'à la 4.2.7 et la version corrective 4.2.8 est parue le 18 décembre 2014.
NdM : il existe d'autres logiciels libres pouvant servir pour la synchronisation NTP, comme openntpd (non vulnérable) issu d'OpenBSD, Ntimed (client uniquement) sponsorisé par la Linux Foundation, chrony, etc.
Journal Mises à jour NTP

Bonjour,
Juste un petit journal bookmark très rapide pour signaler à ceux qui seraient passés à coté de l'info : de multiples failles de sécurité ont étés identifiées et comblées dans NTP ces derniers jours.
Il s'agit de plusieurs failles avec notamment :
- Deux dépassements de mémoire tampon qui peuvent permettre un déni de service ou l'exécution de code par un attaquant avec les privilèges de l'utilisateur NTP.
- D'une faiblesse dans la génération des clés, il est donc (…)
Vulnérabilité dans Git et Mercurial sur certains systèmes de fichiers (FAT, NTFS, HFS+, etc.)
Une vulnérabilité (CVE-2014-9390) a été annoncée hier soir concernant le logiciel de gestion de versions le plus en vogue en ce moment, j'ai nommé Git, ainsi que sur Mercurial, autre logiciel de la même catégorie. Elle a déjà été corrigée, je vous invite donc à mettre à jour vos installations.
Github, le service d'hébergement de dépôt Git lui aussi très en vogue, a de son côté annoncé avoir vérifié tous les dépôts présents sur ses serveurs à la recherche d'exploitations de cette vulnérabilité. Mesure de sécurité supplémentaire, il refuse désormais les push exploitant cette faille.
NdM : Merci à RoM1 et Sébastien Douche pour les précisions apportées dans la dépêche. La faille a été trouvée par le créateur de Mercurial, Matt Mackall, et Augie Fackler. La vulnérabilité se décline en trois parties :
- la sensibilité à la casse dans Git, déjà corrigé dans Mercurial en 2008 ;
- l’expansion des noms courts sous Windows (PROGRA~1 → Program Files), déjà corrigé dans Mercurial ;
- la découverte récente de la façon non documentée dont Darwin (Apple) s’amuse avec HFS+ à ignorer certains caractères spéciaux et qui peut créer de nouvelles collisions de nom (cf la correction chez Mercurial, qui a permis la correction côté Git).
Revue de presse de l'April pour la semaine 39 de l'année 2014
La revue de presse de l'April est régulièrement éditée par les membres de l'association. Elle couvre l'actualité de la presse en ligne, liée au logiciel libre. Il s'agit donc d'une sélection d'articles de presse et non de prises de position de l'association de promotion et de défense du logiciel libre.
Sommaire
- [Slate.fr] Shellshock, la nouvelle faille qui inquiète Internet, est-elle pire qu'Heartbleed? Difficile de le savoir
- [Next INpact] La ministre de l’Éducation veut que les enfants soient initiés au code
- [Next INpact] Fleur Pellerin consacre la Hadopi en enterrant son transfert au CSA
- [ZDNet] Pratique: le guide du logiciel libre pour les TPE-PME
- [Framablog] Enercoop: libérer les énergies
- [WSJ.com] Hard Times for Software Patents
- [France Culture] Nous et nos données
- [Marianne] Traité transatlantique: le gouvernement demande enfin la transparence!
Revue de presse de l'April pour la semaine 32 de l'année 2014
La revue de presse de l'April est régulièrement éditée par les membres de l'association. Elle couvre l'actualité de la presse en ligne, liée au logiciel libre. Il s'agit donc d'une sélection d'articles de presse et non de prises de position de l'association de promotion et de défense du logiciel libre.
Sommaire
- [01net.] Black Hat 2014: peut-on encore sauver le cyberespace de ses innombrables failles?
- [Next INpact] 687 000 euros de logiciels libres pour le ministère de l’Agriculture en 2013
- [Silicon.fr] Skype lâche les utilisateurs de Mac PowerPC
- [Developpez.com] Open source: nouvelle migration en Europe, Turin en Italie adopte Ubuntu et OpenOffice
- [ouest-france.fr] À Vannes, on sécurise la voiture de demain
- [Next INpact] Un début de détente dans la guerre acharnée entre Apple et Samsung
- [Numerama] Ne dites plus "crowdsourcing" mais "production participative"
- [Les Echos] Chine: après Microsoft, Pékin bannit les logiciels Symantec et Kaspersky de son administration
Revue de presse de l'April pour la semaine 30 de l'année 2014
La revue de presse de l'April est régulièrement éditée par les membres de l'association. Elle couvre l'actualité de la presse en ligne, liée au logiciel libre. Il s'agit donc d'une sélection d'articles de presse et non de prises de position de l'association de promotion et de défense du logiciel libre.
Sommaire
- [Next INpact] Le Royaume-Uni impose des standards ouverts à ses administrations
- [JDN] Comment se repérer dans la jungle des licences open source
- [Mediapart] Profil de libriste: Goffi
- [Next INpact] La distribution Tails, spécialisée dans l'anonymat, comporte des failles 0-day
- [ZDNet] Alliage, solution aquitaine en logiciels libres pour personnes âgées
Revue de presse de l'April pour la semaine 28 de l'année 2014
La revue de presse de l'April est régulièrement éditée par les membres de l'association. Elle couvre l'actualité de la presse en ligne, liée au logiciel libre. Il s'agit donc d'une sélection d'articles de presse et non de prises de position de l'association de promotion et de défense du logiciel libre.
Sommaire
- [Le Point] L'enseignement du langage informatique proposé en primaire dès la rentrée
- [Slate.fr] Tor, de plus en plus partagé
- [CitizenKane] Sécurité informatique: 4 bombes atomiques en 12 mois
- [Solutions-Logiciels.com] Linux: trois événement majeurs lui seront consacrés du 13 au 15 octobre
- [Next INpact] Suite au «fail» de la DILA, Regards Citoyens publie un guide sur l’Open Data
- [Wired] Out in the Open: The Crusade to Bring More Women to Open Source
Journal 2 vulnérabilités découvertes dans LZ0 et LZ4

Les vulnérabilités découvertes pour LZ0 et pour LZ4 viennent d'un code datant de 1999.
En résumé, elles provoquent un dépassement du tas d'entier non-signé, ce qui conduit à une corruption locale de la mémoire.
Ce bogue n'est pas super pratique à utiliser, car il faut lancer la fonction incriminée avec assez de données pour dépasser la limite d'un entier non signé, ce qui dépend donc de l'architecture.
En pratique, cela signifie qu'une architecture 64 bits est plutôt à l'abri.
Le (…)
Nouvelle faille importante dans GnuTLS
GnuTLS est une bibliothèque libre qui, au même titre que OpenSSL, permet d’établir une connexion chiffrée sur Internet via le protocole SSL/TLS.

Une faille de sécurité qui permet de faire planter GnuTLS et, dans certaines conditions, lui faire exécuter du code arbitraire a été découverte.
Concrètement, lors d’une poignée de main, l’envoi d’un identifiant de session extrêmement long par le serveur provoque un dépassement de tampon. Pour résumer, on veut enregistrer en mémoire l’identifiant de session qui est plus grand que l’espace prévu à cet effet, l’excédent est écrit à côté et, en particulier, sur le programme en mémoire. En choisissant bien l’identifiant de session, on peut donc altérer le fonctionnement du logiciel en cours d’exécution à son avantage.
Journal OpenSSL : une nouvelle faille découverte permet une attaque de l'homme du milieu
Malheureusement, après Heartbleed, OpenSSL est à nouveau touchée par une faille qui relève purement de l'implémentation : l'attaque par injection de "ChangeCipherSpec", a.k.a CVE-2014-0224.
Elle permet à un attaquant actif - qui peut écouter et modifier les trames réseaux à la volée - d'avoir un contrôle total et transparent sur la connexion chiffrée.
Rappel sur TLS
Lorsque deux machines se mettent en relation avec le protocole TLS, il y a toujours une phase d'initialisation, le Handshake. Dans (…)
Journal Des nouvelles de LibreSSL
Dans une présentation informative et de bon goût, Bob Beck fait le point sur les raisons qui ont poussé les développeurs OpenBSD à débuter le nettoyage complet du code d'OpenSSL sous le nom de LibreSSL:
http://www.openbsd.org/papers/bsdcan14-libressl/
On y apprend, entre autres:
- Que la goute qui a fait déborder le vase n'était pas Heartbleed mais le remplacement pourri de malloc().
- Que la fondation OpenSSL est une organisation à but lucratif qui génère des gains de l'ordre du million de dollars par (…)
Forum Linux.noyau CentOS 6.5 - Passer du noyau 2.6.32 à la version 3.14.4
Bonjour,
Je loue un serveur chez 1and1, et ils viennent de m'envoyer ce message :
Bonjour,
Nous avons une information importante à vous communiquer. Actuellement, une
faille de sécurité dans les systèmes d'exploitation Linux permet à des
attaquants d'obtenir les droits root de vos serveurs.C'est pourquoi il est important que vous procédiez aux actions suivantes :
- Vérifiez si votre système d'exploitation fonctionne avec une version du Kernel Linux allant de la version 2.6.31 -rc3 jusqu'à la version stable 3.14.3 (…)
Revue de presse de l'April pour la semaine 17 de l'année 2014
La revue de presse de l'April est régulièrement éditée par les membres de l'association. Elle couvre l'actualité de la presse en ligne, liée au logiciel libre. Il s'agit donc d'une sélection d'articles de presse et non de prises de position de l'association de promotion et de défense du logiciel libre.
Sommaire
- [Numerama] La journée contre les DRM aura lieu le 6 mai
- [L'Informaticien] NET Mundial: une déclaration pour mettre fin à la surveillance de masse
- [Next INpact] Accord «Open Bar»: la Défense explique son choix pour Microsoft
- [Silicon.fr] Heartbleed: les géants du Net au secours des projets Open Source clés
- [Next INpact] Le Brésil sacralise la Neutralité du Net
- [basta!] «Les biens communs nous offrent davantage de liberté et de pouvoir que ne le font l’État et le marché»
- [LExpansion.com] Wikipedia: encyclopédistes 2.0
Taxonomie des attaques Heartbleed
Pour ceux qui se demandent encore si ils doivent vraiment changer leurs mots de passe suite à l'affaire Heartbleed, qui veulent comprendre pourquoi il ne fallait pas le faire trop tôt, ou qui n'ont pas vérifié si leur navigateur détecte les certificats révoqués, l'article Taxonomie des attaques Heartbleed recense et explique schématiquement les diverses attaques rendues possibles par le bug, y compris contre les logiciels clients (reverse heartbleed), Tor et les VPN.

« Heartbleed » est une des pires failles qui soient arrivées à la sécurité sur Internet. À cause d'elle, les pirates ont pu ou peuvent obtenir des données confidentielles sans avoir besoin d'intercepter les échanges. Après les premières réactions centrées sur la mise à jour des serveurs web vulnérables, la révocation des certificats et le renouvellement des mots de passe, il a fallu quelques jours de plus pour comprendre que la faille Heartbleed affecte également les logiciels clients, les échanges SSL/TLS autres que HTTPS, et une multitude d'appareils embarqués qui ne recevront jamais de mise à jour logicielle.
Plus de détails dans la suite de la dépêche.


