<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Communauté Magento francophone &#187; overflow Memcached</title>
	<atom:link href="http://www.wikigento.com/tag/overflow-memcached/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.wikigento.com</link>
	<description>Optimisation de sites E-commerce, hébergment Magento</description>
	<lastBuildDate>Mon, 30 Jan 2012 16:33:08 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Encore des vulnérabilités sécurité dans le monde du e-commerce</title>
		<link>http://www.wikigento.com/securite/encore-des-vulnerabilites-securite-dans-le-monde-du-e-commerce/</link>
		<comments>http://www.wikigento.com/securite/encore-des-vulnerabilites-securite-dans-le-monde-du-e-commerce/#comments</comments>
		<pubDate>Wed, 30 Dec 2009 13:11:36 +0000</pubDate>
		<dc:creator>Philippe Humeau</dc:creator>
				<category><![CDATA[admin système & réseau]]></category>
		<category><![CDATA[sécurité]]></category>
		<category><![CDATA[faille os-commerce]]></category>
		<category><![CDATA[memcached]]></category>
		<category><![CDATA[overflow Memcached]]></category>

		<guid isPermaLink="false">http://www.wikigento.com/?p=1324</guid>
		<description><![CDATA[deux failles de sécurité, une sur OS-commerce et une majeure (overflow) sur Memcached.]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Allez, fin d&#8217;année, on se fait quand même un post pour relater deux évènements non négligeables en matière de sécurité, à savoir deux failles de sécurité. Il en sort régulièrement, sur tout un tas d&#8217;applications, alors je ne cite que ces deux là mais beaucoup d&#8217;autres mériterai le droit de citation également.</p>
<p style="text-align: justify;">Mes camarades de NBS System ont repéré une faille de D.O.S sur Magento qui est en cour de traitement chez Varien et qui ne sera donc rendu publique que lorsqu&#8217;elle sera patchée. Nous allons ici nous intéresser à Os commerce et Memcached.</p>
<h2>Faille OS-commerce</h2>
<p style="text-align: justify;">Pour ceux qui tournent encore en OS-commerce, <a href="http://www.milw0rm.com/exploits/9556">Milworm reporte une méchante faille de sécurité</a> sur le célèbre framework. L&#8217;auteur (Flyh4t) propose un exploit effectif sur les version 2.2 RC2a au moins. Il est probable que d&#8217;autres versions soient vulnérables. Ca date du 31/08 mais bon, vu la vitesse à laquelle se patch le parc Français quand il y a une vulnérabilité&#8230; (cf la vulnérabilité sur le DNS de Kaminsky ou on a encore 8% du parc en non patché). <a href="http://seclists.org/fulldisclosure/2009/Nov/170">Plus d&#8217;info ici.</a></p>
<h2>Faille Memcached</h2>
<p style="text-align: justify;">On continue en musique avec un bon gros trou de sécurité qui fait mal, sur Memcached. Alors là, c&#8217;est plus critique car nombreuses, très nombreuses, sont les plateformes qui utilisent Memcached, sur Magento comme ailleurs, ce système de cache est populaire.</p>
<p style="text-align: justify;">Et pan le memcached :  <a title="Faille sur security focus" href="http://www.securityfocus.com/bid/35989">http://www.securityfocus.com/bid/35989</a></p>
<p style="text-align: justify;">C&#8217;est goutu, frais, long en bouche et fruité, mais non ce n&#8217;est pas un bourgogne, c&#8217;est memcached qui a un bon overflow&#8230; Wahouuu le pire du pire, l&#8217;overflow et pas qu&#8217;un seul. La faille date du 7/08 à l&#8217;origine mais elle a été mise en jour le 14/12 pour être beaucoup plus générique.</p>
<p style="text-align: justify;">Ça ne touche cependant &laquo;&nbsp;officiellement&nbsp;&raquo; que les distribution Linux suivantes (à ce jour) : les suze, redhat, parus, mandrake et danga. En général, un overflow dans un code en C, ce n&#8217;est pas fondamentalement lié à la distribution mais plus au code que la distribution a compilé pour son usage. Cela signifie globalement que le code source de memcached est susceptible de contenir des overflows et donc qu&#8217;avoir son propre système au dessus pour protéger votre infrastructure, ca ne fera pas de mal.</p>
<p style="text-align: justify;">Les personnes sérieuses en infogérance installent GRsec &amp; Pax quand ils mettent des serveurs Linux en visibilité sur Internet, notamment parceque PHP contient pas mal d&#8217;overflow et que tout démon est susceptible d&#8217;en connaitre, comme une fois de plus le montre cette faille de Memcached.</p>
<h2>Grsecurity, l&#8217;anti Overflow</h2>
<p style="text-align: justify;">Je ne serai donc trop vous recommander d&#8217;utiliser GRsec sur vos environnement de production puisque c&#8217;est la seule façon de se protéger à 99% contre les heap &amp; stack overflow, off by one et autres &laquo;&nbsp;boundary check errors&nbsp;&raquo;.</p>
<p style="text-align: justify;">Rappelons que quelqu&#8217;un qui réussit une attaque par overflow va prendre le contrôle de la zone d&#8217;exécution  du programme ainsi que ses droits pour ouvrir un shell à distance. Une fois cela fait, même si le démon tournait en www-user ou avec un autre utilisateur non privilégié, l&#8217;escalade vers le compte root prend 90% du temps moins de 5 minutes. Les overflows sont donc l&#8217;une des plus grande menace possible sur un système si ce n&#8217;est la plus grande puisqu&#8217;ils mènent quasi tout le temps à une compromission totale du serveur.</p>
<p style="text-align: justify;">Pour ceux qui découvrent GRsec : vous pouvez voir un (très) <a href=" : http://www.nbs-system.com/dossiers/howto-iptables.html#conf_kern">vieux howto que j&#8217;avais écris il y a 5 ans ici</a> mais qui vous expliquera déjà au moins la base. Sinon le site de Grsecurity.net vous donnera de l&#8217;info aussi.</p>
<p style="text-align: justify;">Sincèrement, exposer un serveur linux sur le net sans le protéger contre les overflows c&#8217;est un peu comme aller se faire une partie échangiste &laquo;&nbsp;thaïlando-congolaise&nbsp;&raquo; sans capote, disons qu&#8217;il existe un risque&#8230;</p>
]]></content:encoded>
			<wfw:commentRss>http://www.wikigento.com/securite/encore-des-vulnerabilites-securite-dans-le-monde-du-e-commerce/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
	</channel>
</rss>

