Nouvelle faille de sécurité sur le logiciel Hadopi d'Orange
Guillaume Champeau -
publié le Mardi 15 Juin 2010 à 17h16 -
posté dans Peer-to-Peer
![]() Avec son logiciel de blocage du Peer-to-Peer à 2 euros par mois, Orange a déjà inventé le "payer plus pour avoir moins". Mais l'opérateur aurait-il aussi inventé le logiciel de sécurisation qui compromet la sécurité ?
Le hacker, qui se présente sous le pseudonyme provocateur de "cult of the dead HADOPI", affirme code source à l'appui qu'il est possible de compromettre la sécurité d'un ordinateur sur lequel le logiciel est installé. En étant simple utilisateur, il serait possible d'exploiter une faille de sécurité pour avoir accès aux privilèges de niveau système, et exécuter n'importe quel code, à la manière d'un rootkit. La faille se trouverait dans la canalisation entre deux threads lancés par le logiciel d'Orange. Le premier composant cdtsvc(64).exe est décrit comme un service Windows enregistré, qui a la charge d'inspecter tous les nouveaux logiciels lors de leur lancement, pour bloquer l'exécution des logiciels de P2P identifiés. Le deuxième composant, Cdtgui.exe, est quant à lui un outil de configuration qui permet de gérer les paramètres du service, et qui est protégé par un mot de passe. Mais selon le hacker, le canal de communication entre les deux composants n'est pas protégé, de sorte de qu'il serait possible de passer des ordres au service de niveau système sans le mot de passe de l'outil de configuration.
Le logiciel autorisant la configuration d'un serveur proxy, il serait possible pour un hacker malveillant d'obliger le logiciel d'Orange à passer par un proxy configuré pour envoyer un mauvais fichier de mise à jour des signatures de logiciels P2P à bloquer. Lors des mises à jour, le service enregistré par le logiciel chercherait en effet à télécharger sur le serveur de Nordnet un fichier .exe compressé, qu'il décompresse dans un dossier temporaire avant de l'exécuter sans aucune vérification. Les mises à jour n'étant pas signées, n'importe quel code pourrait être exécuté avec les privilèges système. Un hacker qui prendrait le contrôle du serveur de mise à jour pourrait aussi envoyer un code dont aucune signature ne sera vérifiée, et infecter alors l'ensemble des clients utilisateurs du logiciel d'Orange. Le hacker diffuse dans son message le code source d'un proxy, configuré pour envoyer une mauvaise mise à jour. De manière plus anecdotique, il diffuse aussi le code source d'un keygen permettant de générer une clé d'utilisation du logiciel. Il prévient par ailleurs qu'il n'a pas encore tout dit sur ses découvertes. à lire aussi
Prix indiqués avec livraison
85
Commentaires à propos de «Nouvelle faille de sécurité sur le logiciel Hadopi d'Orange»
Répondre
kypd
le 15/06/2010 à 17:24
Dans la capture d'écran il est aussi dit que ça permettrait de monter un botnet à la taille de la France très facilement grâce à la loi qui impose ce type de logiciel à tous...
C'est l'effet Albanel ou simplement "l'Internet par Orange"? Non parce que là c'est à en remettre en cause leur capacité à être un bon fournisseur d'accès...
Euh quand nous, les anti-hadopi, on disait "Ils vont nous installer un cheval de troie", c'était une image, hein
Orange prend tout au pied de la lettre 2€/mois pour une connerie comme celle la.. on voit à peine le moyen de s'engraisser comme de porc sur le dos des CONsommateurs
L'énergie propre par B.P. ...
Le pouvoir d'achat par Nicolas... La sécurité par Orange... Je me demande ce que nous réservent les prochains jours! ca deviens une poilade ce truc
Z'avez rien compris, y se servent des internautes pour débugger leur app version pré-alpha, l'améliorer... au prix d'un peu de réputation ( ça, ça rapporte pas, mais une app au point, si!
Z'allez voir la version 101010 ! speed, le 15/06/2010 - 18:01 ca deviens une poilade ce truc +1 Mais c'est surtout super dangereux! arf, je signale quand meme qu'il s'agit d'une référence à "cult of the dead cow" qui est le groupe qui a programmé back orifice dans les années 90
à la lecture de l article on en viens à attendre un update du spy pour resécuriser le truc desécurisé qui sécusait pas
Il faut absolument que toutes les administrations et toutes les entreprises l'installent au plus vite pour éviter d'être déconnectées par l'Hadopi ... ah bah oui mais non, deux failles deux jours ça va pas être possible ... bref on avait bien dit que tous les pirates attendaient avec impatience le logiciel miracle que tous les français installeraient pour se protéger d'Hadopi et qui serait de fait le meilleur vecteur d'attaque qu'on ait jamais vu !!! ... Done.
J'ai commencé la lecture de ce billet sur la liste, le gars est doué !
J'en dirais pas autant du stagiaire qui a developpé ce soft pour nordnet/orange.
|
A LA UNE
LES + COMMENTÉS
2 offres à partir de 60 €
2 offres à partir de 379 €
Télécharger
avast,
total video converter,
net tv gratuit,
gnutella emule island,
logiciel alcatel,
bittorrent emule islande,
dvb dream,
bittorrent emule island,
Accès rapide :
Diagnostic |
eMule (et mods eMule) |
Photo numérique |
Outils Réseau |
Codecs et plugins |
Nettoyeurs |
Optimisation |
|