Aller au contenu
BNTIC News Numérique · Innovation · Énergie
CyberAlert · BNTIC

Comprendre les failles de sécurité

Sur une fiche de vulnérabilité, vous lisez qu'un produit souffre d'une « traversée de répertoire » ou d'une « désérialisation de données non fiables ». Ces pages disent ce que cela veut dire, ce qu'un attaquant peut en obtenir, et ce qui protège contre. Sans jargon, et sans supposer que vous soyez informaticien.

Les injections Le logiciel prend ce que vous tapez pour une instruction au lieu de le prendre pour du texte. Les défauts de mémoire Le programme écrit ou lit à côté de la case mémoire prévue, et ce qui se trouve à côté peut être choisi par un attaquant. Les contournements d'authentification Le contrôle du mot de passe existe, et il peut être évité. Les défauts de droits Le contrôle de l'identité fonctionne ; c'est le contrôle de ce que cette identité a le droit de faire qui manque. Les accès aux fichiers Le logiciel accepte un nom de fichier sans vérifier où il mène. Les divulgations d'information Le logiciel donne des informations qu'il aurait dû garder. Les dénis de service Le service n'est pas compromis, il est rendu indisponible. Les abus de confiance du navigateur L'attaque ne vise pas le serveur mais la confiance qu'il accorde au navigateur d'un visiteur déjà connecté. Le traitement des données reçues Le logiciel reconstruit un objet à partir de données reçues, et l'attaquant choisit ce qui se reconstruit. Les défauts de chiffrement La protection existe, et elle ne protège plus, ou pas contre ce qu'on croit. Les réglages par défaut Le produit fonctionne exactement comme prévu, et ce qui est prévu ne protège pas.

Pourquoi ces pages existent

Une vulnérabilité porte un numéro et une catégorie technique. Le numéro se cherche dans les bases mondiales ; la catégorie, elle, n'est presque jamais expliquée en français à quelqu'un qui gère un site, une boutique ou un parc de téléphones. C'est ce que ces pages font. Elles ne décrivent aucune méthode d'attaque : elles expliquent ce qui peut arriver, et ce qui l'empêche.

Pour une vulnérabilité précise, c'est la fiche correspondante qui donne les versions, les dates et l'action officielle. Ces pages disent la famille ; la fiche dit le cas.