OSIRIS

Observatoire sur les systèmes d’information, les réseaux et les inforoutes au Sénégal

Show navigation Hide navigation
  • OSIRIS
    • Objectifs
    • Partenaires
  • Ressources
    • Société de l’Information
    • Politique nationale
    • Législation et réglementation
    • Etudes et recherches
    • Points de vue
  • Articles de presse
  • Chiffres clés
    • Le Sénégal numérique
    • Principaux tarifs
    • Principaux indicateurs
  • Opportunités
    • Projets

Accueil > Articles de presse > Archives 1999-2025 > Année 2008 > Juillet > Internet : Une énorme faille colmatée

Internet : Une énorme faille colmatée

jeudi 10 juillet 2008

Cybersécurité/Cybercriminalité

Hier soir, de nombreux grands noms de l’informatique (dont Microsoft, Cisco, Sun, Alcatel, Apple, IBM et bien d’autres) ont mis en ligne un correctif (un « patch », en jargon) pour ce que les experts en sécurité des réseaux décrivent comme une énorme faille dans le fonctionnement d’Internet.

La faille, découverte par le chercheur Dan Kaminsky, touche l’un des fondements du réseau, le protocole DNS (pour Domain Name System). C’est ce protocole, un ensemble de directives de fonctionnement que suivent les constructeurs informatiques, qui permet au web et à l’email d’exister tels que nous les connaissons aujourd’hui. En pratique, un site est hébergé sur un ordinateur, lequel est connecté au réseau. Son identifiant sur le réseau est son adresse IP (Internet Protocol), un ensemble unique de chiffres. Le protocole DNS permet d’associer des adresses web à une adresse IP. C’est ainsi par exemple que 213.251.178.122 devient ecrans.fr.

La sécurité des systèmes DNS est donc indispensable à l’équilibre du réseau : si des pirates venaient à pouvoir rediriger certaines adresses (typiquement Paypal ou d’autres sites bancaires) vers les machines de leur choix, ils pourraient obtenir des informations confidentielles des internautes, sans que ces derniers aient l’impression de se rendre compte du problème.

Et c’est pourtant précisément ce type d’attaque que permet la faille de sécurité découverte par Dan Kaminsky. Même si les détails complets de la faille restent pour l’instant secrets, les documents dévoilés par le CERT, l’équipe gouvernementale américaine qui s’occupe des problèmes de sécurité informatique, permettent de deviner une partie du problème. Afin de ne pas rechercher les mêmes correspondances entre adresses IP et adresses web plusieurs milliers de fois par heure, la plupart des serveurs DNS stockent en mémoire, dans un cache, les correspondances connues. Au fil des années, plusieurs vulnérabilités de ce type de caches ont été découvertes (la principale étant l’identifiant unique de chaque correspondance, généré à partir d’un chiffre aléatoire, n’était pas si impossible à prédire), permettant à des pirates de les infiltrer pour y remplacer des correspondances. Jusqu’à présent, toutes les vulnérabilités ont été corrigées. Le problème découvert par Dan Kaminsky, et donc corrigé par la plupart des constructeurs informatiques depuis hier, serait une combinaison des attaques connues.

En ne dévoilant pas les détails complets de la faille, Dan Kaminsky et le CERT, qui a synchronisé la gestion des corrections avec toutes les entreprises concernées, se donnent une longueur d’avance sur les crackers, ces pirates informatiques aux mauvaises intentions. Kaminsky n’exclut cependant pas que d’autres se mettent désormais à analyser le protocole DNS avec le même raisonnement que lui, et découvrent donc la faille avant qu’elle ait été corrigée partout. Un peu naïvement, il demande sur son blog (où l’on peut également vérifier si son serveur DNS est, ou non, vulnérable) une trêve d’un mois avant toute attaque en rapport avec cette vulnérabilité, afin de laisser le temps aux entreprises comme aux particuliers de se mettre à jour. Pour les utilisateurs de Windows 2000 et XP (ceux de Vista étant a priori déjà protégés), Microsoft a mis à disposition un correctif hier dans Windows Update.

Sébastien Delahaye

(Source : Libération, 10 juillet 2008)

tag : sécurité

Fil d'actu

  • Monnaies complémentaires et possibilités en Afrique : description et essai de mise en œuvre dans le domaine de l’agroécologie Burkina NTIC (30 juillet 2026)
  • Charte de membre Africollector Burkina NTIC (25 février 2026)
  • TIC ET AGRICULTURE AU BURKINA FASO Étude sur les pratiques et les usages Burkina NTIC (9 avril 2025)
  • Sortie de promotion DPP 2025 en Afrique de l’Ouest Burkina NTIC (12 mars 2025)
  • Nos étudiant-es DPP cuvée 2024 tous-tes diplomés-es de la Graduate Intitute de Genève Burkina NTIC (12 mars 2025)

Liens intéressants

  • NIC Sénégal
  • ISOC Sénégal
  • Autorité de régulation des télécommunications et des postes (ARTP)
  • Fonds de Développement du Service Universel des Télécommunications (FDSUT)
  • Commission de protection des données personnelles (CDP)
  • Conseil national de régulation de l’audiovisuel (CNRA)
  • Sénégal numérique (SENUM SA)

Navigation par mots clés

  • 4528/5098 Régulation des télécoms
  • 358/5098 Télécentres/Cybercentres
  • 3455/5098 Economie numérique
  • 1814/5098 Politique nationale
  • 5079/5098 Fintech
  • 525/5098 Noms de domaine
  • 2024/5098 Produits et services
  • 1549/5098 Faits divers/Contentieux
  • 772/5098 Nouveau site web
  • 5098/5098 Infrastructures
  • 1926/5098 TIC pour l’éducation
  • 191/5098 Recherche
  • 244/5098 Projet
  • 3527/5098 Cybersécurité/Cybercriminalité
  • 1883/5098 Sonatel/Orange
  • 1643/5098 Licences de télécommunications
  • 284/5098 Sudatel/Expresso
  • 1060/5098 Régulation des médias
  • 1298/5098 Applications
  • 1103/5098 Mouvements sociaux
  • 1701/5098 Données personnelles
  • 145/5098 Big Data/Données ouvertes
  • 641/5098 Mouvement consumériste
  • 382/5098 Médias
  • 663/5098 Appels internationaux entrants
  • 1642/5098 Formation
  • 95/5098 Logiciel libre
  • 2149/5098 Politiques africaines
  • 1061/5098 Fiscalité
  • 171/5098 Art et culture
  • 608/5098 Genre
  • 1923/5098 Point de vue
  • 1076/5098 Commerce électronique
  • 1524/5098 Manifestation
  • 327/5098 Presse en ligne
  • 131/5098 Piratage
  • 218/5098 Téléservices
  • 1002/5098 Biométrie/Identité numérique
  • 320/5098 Environnement/Santé
  • 361/5098 Législation/Réglementation
  • 363/5098 Gouvernance
  • 1804/5098 Portrait/Entretien
  • 154/5098 Radio
  • 776/5098 TIC pour la santé
  • 308/5098 Propriété intellectuelle
  • 62/5098 Langues/Localisation
  • 1128/5098 Médias/Réseaux sociaux
  • 2014/5098 Téléphonie
  • 190/5098 Désengagement de l’Etat
  • 1063/5098 Internet
  • 124/5098 Collectivités locales
  • 432/5098 Dédouanement électronique
  • 1288/5098 Usages et comportements
  • 1047/5098 Télévision/Radio numérique terrestre
  • 560/5098 Audiovisuel
  • 3444/5098 Transformation digitale
  • 400/5098 Affaire Global Voice
  • 180/5098 Géomatique/Géolocalisation
  • 341/5098 Service universel
  • 678/5098 Sentel/Tigo
  • 181/5098 Vie politique
  • 1653/5098 Distinction/Nomination
  • 38/5098 Handicapés
  • 723/5098 Enseignement à distance
  • 740/5098 Contenus numériques
  • 592/5098 Gestion de l’ARTP
  • 179/5098 Radios communautaires
  • 1881/5098 Qualité de service
  • 473/5098 Privatisation/Libéralisation
  • 132/5098 SMSI
  • 507/5098 Fracture numérique/Solidarité numérique
  • 2747/5098 Innovation/Entreprenariat
  • 1376/5098 Liberté d’expression/Censure de l’Internet
  • 46/5098 Internet des objets
  • 186/5098 Free Sénégal
  • 820/5098 Intelligence artificielle
  • 202/5098 Editorial
  • 13/5098 Gaming/Jeux vidéos
  • 24/5098 Yas

2026 OSIRIS
Plan du site - Archives (Batik)

Suivez-vous