Une faille de sécurité est exploitée. La faille est la vulnérabilité. L'exploit est l'outil ou la technique qui l'utilise. Un dépassement de tampon sur un serveur web est une vulnérabilité. Une requête HTTP spécialement conçue pour déclencher ce dépassement est l'exploit. Les exploits peuvent aller de quelques lignes de code Python à des chaînes d'exécution complexes qui contournent de multiples systèmes de défense. Certains se vendent à prix d'or sur le marché noir. D'autres sont publiés gratuitement après la correction de la faille par un fournisseur.
Les exploits ciblent les logiciels, le matériel et les utilisateurs. Les exploits logiciels sont les plus fréquents. Ils ciblent les systèmes non patchés, les services mal configurés et les failles zero-day inconnues. Les exploits matériels ciblent les firmwares et les microprocesseurs, comme Spectre et Meltdown. Les exploits d'ordre social consistent à manipuler les utilisateurs pour obtenir un accès non autorisé. Le cycle de vie d'un exploit commence par sa découverte, se poursuit par son utilisation à des fins malveillantes et se termine lorsque le fournisseur publie un correctif. La période entre la découverte et la publication du correctif est critique. Les attaquants s'efforcent d'exploiter la faille avant que les systèmes de défense ne puissent effectuer les mises à jour nécessaires. Les failles zero-day sont les plus précieuses car elles ne préviennent pas les défenseurs. La plupart des violations de sécurité n'utilisent pas de failles zero-day, mais des vulnérabilités connues qui n'ont jamais été corrigées. L'exploit était disponible pendant des mois sans que personne n'applique le correctif.
Exploiter les catégories
- Fonctionne à distance — via un réseau sans interaction de l'utilisateur
- Local — nécessite un accès à la machine cible
- Côté client — cible les navigateurs, les clients de messagerie et les documents
- Vulnérabilité zero-day — exploite une vulnérabilité sans correctif disponible
Les correctifs sont fastidieux. C'est pourtant la défense la plus efficace contre les failles de sécurité. La plupart des attaquants exploitent les failles existantes.
Comments (2)
Leave a comment