{"id":28672,"date":"2022-03-11T12:59:13","date_gmt":"2022-03-11T14:59:13","guid":{"rendered":"https:\/\/teknomers.com\/fr\/plusieurs-failles-de-securite-decouvertes-dans-les-gestionnaires-de-packages-logiciels-populaires\/"},"modified":"2022-03-11T12:59:18","modified_gmt":"2022-03-11T14:59:18","slug":"plusieurs-failles-de-securite-decouvertes-dans-les-gestionnaires-de-packages-logiciels-populaires","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/plusieurs-failles-de-securite-decouvertes-dans-les-gestionnaires-de-packages-logiciels-populaires\/","title":{"rendered":"Plusieurs failles de s\u00e9curit\u00e9 d\u00e9couvertes dans les gestionnaires de packages logiciels populaires"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Plusieurs vuln\u00e9rabilit\u00e9s de s\u00e9curit\u00e9 ont \u00e9t\u00e9 r\u00e9v\u00e9l\u00e9es dans des gestionnaires de packages populaires qui, si elles \u00e9taient potentiellement exploit\u00e9es, pourraient \u00eatre utilis\u00e9es \u00e0 mauvais escient pour ex\u00e9cuter du code arbitraire et acc\u00e9der \u00e0 des informations sensibles, y compris le code source et les jetons d&#8217;acc\u00e8s, \u00e0 partir de machines compromises.<\/p>\n<p>Il convient toutefois de noter que les failles obligent les d\u00e9veloppeurs cibl\u00e9s \u00e0 g\u00e9rer un package malveillant en conjonction avec l&#8217;un des gestionnaires de packages concern\u00e9s.<\/p>\n<p>&#8220;Cela signifie qu&#8217;une attaque ne peut pas \u00eatre lanc\u00e9e directement contre une machine de d\u00e9veloppeur \u00e0 distance et n\u00e9cessite que le d\u00e9veloppeur soit amen\u00e9 \u00e0 charger des fichiers malform\u00e9s&#8221;, a d\u00e9clar\u00e9 Paul Gerste, chercheur \u00e0 SonarSource. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.sonarsource.com\/securing-developer-tools-package-managers\" target=\"_blank\">mentionn\u00e9<\/a>.  &#8220;Mais pouvez-vous toujours conna\u00eetre et faire confiance aux propri\u00e9taires de tous les packages que vous utilisez \u00e0 partir d&#8217;Internet ou des r\u00e9f\u00e9rentiels internes de l&#8217;entreprise\u00a0?&#8221;<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/backhub-d2\" target=\"_blank\" title=\"Automatic GitHub Backups\"><img loading=\"lazy\" decoding=\"async\" alt=\"Sauvegardes GitHub automatiques\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/02\/Des-experts-chinois-decouvrent-les-details-de-loutil-de-piratage.png\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Les gestionnaires de packages se r\u00e9f\u00e8rent \u00e0 <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Package_manager\" target=\"_blank\">syst\u00e8mes<\/a> ou un ensemble d&#8217;outils utilis\u00e9s pour automatiser l&#8217;installation, la mise \u00e0 niveau et la configuration des d\u00e9pendances tierces n\u00e9cessaires au d\u00e9veloppement d&#8217;applications.<\/p>\n<p>Bien qu&#8217;il existe des risques de s\u00e9curit\u00e9 inh\u00e9rents aux biblioth\u00e8ques malveillantes qui se dirigent vers les r\u00e9f\u00e9rentiels de packages &#8211; n\u00e9cessitant que les d\u00e9pendances soient correctement examin\u00e9es pour se prot\u00e9ger contre les attaques de typosquattage et de confusion des d\u00e9pendances &#8211; &#8220;l&#8217;acte de g\u00e9rer les d\u00e9pendances n&#8217;est g\u00e9n\u00e9ralement pas consid\u00e9r\u00e9 comme une op\u00e9ration potentiellement risqu\u00e9e&#8221;.<\/p>\n<p>Mais les probl\u00e8mes r\u00e9cemment d\u00e9couverts dans divers gestionnaires de packages soulignent qu&#8217;ils pourraient \u00eatre transform\u00e9s en armes par des attaquants pour inciter les victimes \u00e0 ex\u00e9cuter du code malveillant.  Les failles ont \u00e9t\u00e9 identifi\u00e9es dans les gestionnaires de packages suivants &#8211;<\/p>\n<ul>\n<li>Compositeur 1.x &lt; 1.10.23 et 2.x &lt; 2.1.9<\/li>\n<li>Groupeur &lt; 2.2.33<\/li>\n<li>Tonnelle &lt; 1.8.13<\/li>\n<li>Po\u00e9sie &lt; 1.1.9<\/li>\n<li>Fil &lt; 1.22.13<\/li>\n<li>pnpm &lt; 6.15.1<\/li>\n<li>Pip (pas de solution), et<\/li>\n<li>Pipenv (pas de correctif)<\/li>\n<\/ul>\n<p>La principale des faiblesses est un <a rel=\"nofollow noopener\" href=\"https:\/\/cwe.mitre.org\/data\/definitions\/77.html\" target=\"_blank\">injection de commande<\/a> d\u00e9faut dans Composer&#8217;s <a rel=\"nofollow noopener\" href=\"https:\/\/getcomposer.org\/doc\/03-cli.md#browse-home\" target=\"_blank\">commande de navigation<\/a> qui pourraient \u00eatre exploit\u00e9es pour obtenir l&#8217;ex\u00e9cution de code arbitraire en ins\u00e9rant une URL vers un package malveillant d\u00e9j\u00e0 publi\u00e9.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/cs-feb-header\" target=\"_blank\" title=\"Prevent Data Breaches\"><img loading=\"lazy\" decoding=\"async\" alt=\"Emp\u00eacher les violations de donn\u00e9es\" class=\"lazyload\" src=\"https:\/\/thehackernews.com\/new-images\/img\/a\/AVvXsEjaTgAp88VhU4VFlJ_PU8VQX15i_tz3jK4y0rAjaZ920ivKIKwWzBoxVCYtFnVvihCwzEx-6YUNHTO_TveW-zxlJMumYjrnkYbfht6Q6xP-BITctZ1yZAtrMceEcvDaTkybWCLGZm3GvobVHOljShT4hAzHzLosChAtVt7TzWTInUk3HS-pJ1ypa0srkw=s728-e100\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Si le package utilisait des techniques de typosquattage ou de confusion des d\u00e9pendances, cela pourrait potentiellement entra\u00eener un sc\u00e9nario dans lequel l&#8217;ex\u00e9cution de la commande de navigation pour la biblioth\u00e8que pourrait conduire \u00e0 la r\u00e9cup\u00e9ration d&#8217;une charge utile de l&#8217;\u00e9tape suivante qui pourrait ensuite \u00eatre utilis\u00e9e pour lancer d&#8217;autres attaques.<\/p>\n<p>Suppl\u00e9mentaire <a rel=\"nofollow noopener\" href=\"https:\/\/cwe.mitre.org\/data\/definitions\/88.html\" target=\"_blank\">injection d&#8217;arguments<\/a> et <a rel=\"nofollow noopener\" href=\"https:\/\/cwe.mitre.org\/data\/definitions\/426.html\" target=\"_blank\">chemin de recherche non fiable<\/a> les vuln\u00e9rabilit\u00e9s d\u00e9couvertes dans Bundler, Poetry, Yarn, Composer, Pip et Pipenv signifiaient qu&#8217;un acteur malveillant pouvait obtenir l&#8217;ex\u00e9cution de code au moyen d&#8217;un ex\u00e9cutable git contenant des logiciels malveillants ou d&#8217;un fichier contr\u00f4l\u00e9 par un attaquant tel qu&#8217;un Gemfile utilis\u00e9 pour sp\u00e9cifier les d\u00e9pendances pour Programmes Ruby.<\/p>\n<p>Suite \u00e0 la divulgation responsable le 9 septembre 2021, des correctifs ont \u00e9t\u00e9 publi\u00e9s pour r\u00e9soudre les probl\u00e8mes dans Composer, Bundler, Bower, Poetry, Yarn et Pnpm.  Mais Composer, Pip et Pipenv, tous trois affect\u00e9s par la faille de chemin de recherche non fiable, ont choisi de ne pas corriger le bogue.<\/p>\n<p>&#8220;Les d\u00e9veloppeurs sont une cible attrayante pour les cybercriminels car ils ont acc\u00e8s aux principaux actifs de propri\u00e9t\u00e9 intellectuelle d&#8217;une entreprise\u00a0: le code source&#8221;, a d\u00e9clar\u00e9 Gerste.  &#8220;Les compromettre permet aux attaquants de mener de l&#8217;espionnage ou d&#8217;int\u00e9grer un code malveillant dans les produits d&#8217;une entreprise. Cela pourrait m\u00eame \u00eatre utilis\u00e9 pour lancer des attaques sur la cha\u00eene d&#8217;approvisionnement.&#8221;<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/03\/multiple-security-flaws-discovered-in.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Plusieurs vuln\u00e9rabilit\u00e9s de s\u00e9curit\u00e9 ont \u00e9t\u00e9 r\u00e9v\u00e9l\u00e9es dans des gestionnaires de packages populaires qui, si elles \u00e9taient potentiellement exploit\u00e9es, pourraient \u00eatre utilis\u00e9es \u00e0 mauvais escient pour ex\u00e9cuter du code arbitraire et acc\u00e9der \u00e0 des informations sensibles, y compris le code source et les jetons d&#8217;acc\u00e8s, \u00e0 partir de machines compromises. Il convient toutefois de noter [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":28673,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[4168,4158,4165,4161,429,5857,4806,24444,4157,4159,4171,4170,65,4167,4589,4160,4163,4162,7309,701,12308,1835,4172,4169,4166,4164],"class_list":["post-28672","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dans","tag-decouvertes","tag-failles","tag-gestionnaires","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-logiciel-malveillant-de-ransomware","tag-logiciels","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-packages","tag-plusieurs","tag-populaires","tag-securite","tag-securite-informatique","tag-securite-internet","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/28672","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=28672"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/28672\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/28673"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=28672"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=28672"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=28672"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}