Comprendre les failles
Les contournements d'authentification
Le contrôle du mot de passe existe, et il peut être évité.
Ce que c'est
Se connecter suppose que le logiciel vérifie qui vous êtes, puis se souvienne de vous le temps de la visite. Un contournement est un chemin qui saute l'une des deux étapes : une page qui ne vérifie pas parce qu'on y arrive par une adresse directe, un jeton de session qu'on peut deviner ou imposer, un mot de passe technique inscrit dans le produit par son fabricant et identique chez tous ses clients.
Ce qu'un attaquant peut en obtenir
L'attaquant obtient les droits du compte qu'il a contourné. Si c'est un compte d'administration, il obtient le produit entier : lire, modifier, créer d'autres comptes pour revenir plus tard. C'est la famille dont les conséquences sont les plus immédiates, parce qu'elle ne demande aucune étape supplémentaire.
Ce qui protège
- Mettre à jour, puis changer les mots de passe : un correctif ferme le passage, il n'expulse pas celui qui est déjà entré.
- Activer la double authentification là où le produit la propose. Elle ne protège pas des contournements techniques, mais elle protège de tout le reste.
- Changer systématiquement les mots de passe d'usine des équipements réseau, en particulier des routeurs et des caméras.
- Ne pas exposer les interfaces d'administration sur Internet quand elles peuvent rester sur le réseau local.
Ces mesures valent pour la famille. Pour une vulnérabilité précise, l'avis de l'éditeur fait foi, et la fiche de la vulnérabilité porte l'action officielle.
Pourquoi ce défaut revient si souvent
Parce que l'authentification est rarement écrite à un seul endroit. Elle est vérifiée page par page, et il suffit d'une page ajoutée sans la vérification pour ouvrir le passage. Les identifiants inscrits en dur, eux, viennent presque toujours d'un besoin de maintenance que personne n'a retiré avant la mise en vente.
Ce qui doit vous alerter
Des comptes d'administration que personne ne reconnaît, des connexions à des heures où la structure est fermée, des connexions depuis des pays où vous n'avez personne.
Ces signes ne prouvent rien à eux seuls. Ils justifient de regarder, pas de conclure.
Des failles de cette famille, actuellement exploitées
Ces vulnérabilités relèvent de cette famille et font l'objet d'attaques réelles constatées dans le monde, d'après le catalogue de la CISA.
Chercher un produit
Pour savoir si un logiciel que vous utilisez est concerné par une faille de cette famille ou d'une autre, cherchez-le directement :
Les autres familles : voir le sommaire.