Nouvelle faille de sécurité sur le logiciel Hadopi d'Orange
Guillaume Champeau -
publié le Mardi 15 Juin 2010 à 17h16 -
posté dans Peer-to-Peer
![]() Avec son logiciel de blocage du Peer-to-Peer à 2 euros par mois, Orange a déjà inventé le "payer plus pour avoir moins". Mais l'opérateur aurait-il aussi inventé le logiciel de sécurisation qui compromet la sécurité ?
Le hacker, qui se présente sous le pseudonyme provocateur de "cult of the dead HADOPI", affirme code source à l'appui qu'il est possible de compromettre la sécurité d'un ordinateur sur lequel le logiciel est installé. En étant simple utilisateur, il serait possible d'exploiter une faille de sécurité pour avoir accès aux privilèges de niveau système, et exécuter n'importe quel code, à la manière d'un rootkit. La faille se trouverait dans la canalisation entre deux threads lancés par le logiciel d'Orange. Le premier composant cdtsvc(64).exe est décrit comme un service Windows enregistré, qui a la charge d'inspecter tous les nouveaux logiciels lors de leur lancement, pour bloquer l'exécution des logiciels de P2P identifiés. Le deuxième composant, Cdtgui.exe, est quant à lui un outil de configuration qui permet de gérer les paramètres du service, et qui est protégé par un mot de passe. Mais selon le hacker, le canal de communication entre les deux composants n'est pas protégé, de sorte de qu'il serait possible de passer des ordres au service de niveau système sans le mot de passe de l'outil de configuration.
Le logiciel autorisant la configuration d'un serveur proxy, il serait possible pour un hacker malveillant d'obliger le logiciel d'Orange à passer par un proxy configuré pour envoyer un mauvais fichier de mise à jour des signatures de logiciels P2P à bloquer. Lors des mises à jour, le service enregistré par le logiciel chercherait en effet à télécharger sur le serveur de Nordnet un fichier .exe compressé, qu'il décompresse dans un dossier temporaire avant de l'exécuter sans aucune vérification. Les mises à jour n'étant pas signées, n'importe quel code pourrait être exécuté avec les privilèges système. Un hacker qui prendrait le contrôle du serveur de mise à jour pourrait aussi envoyer un code dont aucune signature ne sera vérifiée, et infecter alors l'ensemble des clients utilisateurs du logiciel d'Orange. Le hacker diffuse dans son message le code source d'un proxy, configuré pour envoyer une mauvaise mise à jour. De manière plus anecdotique, il diffuse aussi le code source d'un keygen permettant de générer une clé d'utilisation du logiciel. Il prévient par ailleurs qu'il n'a pas encore tout dit sur ses découvertes. à lire aussi
85
Commentaires à propos de «Nouvelle faille de sécurité sur le logiciel Hadopi d'Orange»
"2€/mois pour une connerie comme celle la.. on voit à peine le moyen de s'engraisser comme de porc sur le dos des CONsommateurs "
Moi je dit souvent, les "cons so mateurs", car ils passent leur temps obsédé à s'imaginer qu'ils vont s'acheter tel ou tel truc et qu'ils bavent devant. Et aussi les "cons sommateurs" car y'a l'idée de sommeil ou de somme, car on dirait qu'ils sont dans le coma ou qu'ils ne comprennent rien à la réalité. 1) Ils retirent la page suivante qui indiquait comment installer et se servir du failware : http://assistance.or...7-et-xp-798.php
2) Ils retirent le failware des téléchargements libre : http://telechargemen.../Install-CT.exe 3) Ils suspendent la commercialisation du failware : http://maboutique-in...chargement.aspx : "suspension de la commercialisation de l'option". dosibox, le 16/06/2010 - 21:35 1) Ils retirent la page suivante qui indiquait comment installer et se servir du failware : http://assistance.or... 2) Ils retirent le failware des téléchargements libre : http://telechargemen... 3) Ils suspendent la commercialisation du failware : http://maboutique-in...chargement.aspx : "suspension de la commercialisation de l'option". A clair cela s'appele un bid. jbsorba, le 16/06/2010 - 21:45 A clair cela s'appele un bid.Fin de la blague : http://blogmotion.fr...opi-orange-5755 " Nous allons contacter ces abonnés afin de leur expliquer l'arrêt de l'offre et les aider à désinstaller le logiciel. "
|
A LA UNE
LES + COMMENTÉS
1 offres à partir de 25 €
2 offres à partir de 197 €
3 offres à partir de 24 €
1 offres à partir de 17 €
Télécharger
total video converter,
antivirus avast,
windows 7 gratuit,
online tv adult,
my torrent client,
ultrasurf,
redtube video downloader,
passion,
Accès rapide :
eMule (et mods eMule) |
Photo numérique |
Outils Réseau |
Codecs et plugins |
Nettoyeurs |
Optimisation |
Navigateur Web |
|
Listes de clés: (non activable côté serveur : http://update-cdt.no...echnicalServlet )
HADO-PIHA-DOPI-AC7B
1162-4178-97E5-685A
C250-0A1D-E0D9-0C94
183C-06C0-5FC5-A7E7
1CFE-F46F-8F5F-B5F2
5177-A23B-D3DE-FE86
AF49-8FB4-0722-529C
FB83-3A98-E3B2-8E44
0E1F-542F-219C-1401
EB83-035A-2E70-1B97
CB59-E5E2-2601-6C59
46DA-14E5-D681-0947
2F41-5D3A-942F-C2C2
8F8B-B80A-0852-04E1
2ACA-F951-29F0-C6CE
98D1-D42E-1D6C-F4A4
6EA3-207F-EA07-62EA
716D-1E7C-F759-D910
8B73-A3CE-0E6D-A3E2
9D66-38ED-2EFF-967F