{"id":634789,"date":"2023-03-03T10:57:39","date_gmt":"2023-03-03T12:57:39","guid":{"rendered":"https:\/\/teknomers.com\/fr\/de-nouvelles-failles-dans-la-bibliotheque-tpm-2-0-menacent-des-milliards-dappareils-iot-et-dentreprise\/"},"modified":"2023-03-03T10:57:41","modified_gmt":"2023-03-03T12:57:41","slug":"de-nouvelles-failles-dans-la-bibliotheque-tpm-2-0-menacent-des-milliards-dappareils-iot-et-dentreprise","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/de-nouvelles-failles-dans-la-bibliotheque-tpm-2-0-menacent-des-milliards-dappareils-iot-et-dentreprise\/","title":{"rendered":"De nouvelles failles dans la biblioth\u00e8que TPM 2.0 menacent des milliards d&#8217;appareils IoT et d&#8217;entreprise"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">03 mars 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">S\u00e9curit\u00e9 d&#8217;entreprise \/ IdO<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Une paire de failles de s\u00e9curit\u00e9 graves a \u00e9t\u00e9 r\u00e9v\u00e9l\u00e9e dans le module de plate-forme s\u00e9curis\u00e9e (<a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Trusted_Platform_Module\" target=\"_blank\">MTP<\/a>) Sp\u00e9cification de la biblioth\u00e8que de r\u00e9f\u00e9rence 2.0 susceptible d&#8217;entra\u00eener la divulgation d&#8217;informations ou l&#8217;\u00e9l\u00e9vation des privil\u00e8ges.<\/p>\n<p>Une des vuln\u00e9rabilit\u00e9s, <strong>CVE-2023-1017<\/strong>concerne une \u00e9criture hors limites, tandis que l&#8217;autre, <strong>CVE-2023-1018<\/strong>, est d\u00e9crit comme une lecture hors limites.  La soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 Quarkslab est cr\u00e9dit\u00e9e d&#8217;avoir d\u00e9couvert et signal\u00e9 les probl\u00e8mes en novembre 2022.<\/p>\n<p>&#8220;Ces vuln\u00e9rabilit\u00e9s peuvent \u00eatre d\u00e9clench\u00e9es \u00e0 partir d&#8217;applications en mode utilisateur en envoyant des commandes malveillantes \u00e0 un TPM 2.0 dont le micrologiciel est bas\u00e9 sur une impl\u00e9mentation de r\u00e9f\u00e9rence TCG affect\u00e9e&#8221;, a d\u00e9clar\u00e9 le Trusted Computing Group (TCG). <a rel=\"nofollow noopener\" href=\"https:\/\/trustedcomputinggroup.org\/wp-content\/uploads\/TCGVRT0007-Advisory-FINAL.pdf\" target=\"_blank\">a dit<\/a> dans un avis.<\/p>\n<p>Les grands fournisseurs de technologie, les organisations utilisant des ordinateurs d&#8217;entreprise, des serveurs, des appareils IoT et des syst\u00e8mes embarqu\u00e9s qui incluent un TPM peuvent \u00eatre affect\u00e9s par les failles, Quarkslab <a rel=\"nofollow noopener\" href=\"https:\/\/content.quarkslab.com\/major-vulnerabilities-tpm20\" target=\"_blank\">indiqu\u00e9<\/a>ajoutant qu&#8217;ils &#8220;pourraient affecter des milliards d&#8217;appareils&#8221;.<\/p>\n<p>TPM est une solution mat\u00e9rielle (c&#8217;est-\u00e0-dire un crypto-processeur) con\u00e7ue pour fournir des fonctions cryptographiques s\u00e9curis\u00e9es et des m\u00e9canismes de s\u00e9curit\u00e9 physique pour r\u00e9sister aux efforts de falsification.<\/p>\n<p>&#8220;Les fonctions TPM les plus courantes sont utilis\u00e9es pour les mesures d&#8217;int\u00e9grit\u00e9 du syst\u00e8me et pour la cr\u00e9ation et l&#8217;utilisation de cl\u00e9s&#8221;, Microsoft <a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows\/security\/information-protection\/tpm\/trusted-platform-module-overview\" target=\"_blank\">dit<\/a> dans sa documentation.  &#8220;Pendant le processus de d\u00e9marrage d&#8217;un syst\u00e8me, le code de d\u00e9marrage charg\u00e9 (y compris le micrologiciel et les composants du syst\u00e8me d&#8217;exploitation) peut \u00eatre mesur\u00e9 et enregistr\u00e9 dans le TPM.&#8221;<\/p>\n<p>&#8220;Les mesures d&#8217;int\u00e9grit\u00e9 peuvent \u00eatre utilis\u00e9es comme preuve du d\u00e9marrage d&#8217;un syst\u00e8me et pour s&#8217;assurer qu&#8217;une cl\u00e9 bas\u00e9e sur TPM n&#8217;a \u00e9t\u00e9 utilis\u00e9e que lorsque le logiciel correct a \u00e9t\u00e9 utilis\u00e9 pour d\u00e9marrer le syst\u00e8me.&#8221;<\/p>\n<p>Le consortium TCG a not\u00e9 que les lacunes sont le r\u00e9sultat d&#8217;un manque de v\u00e9rifications de longueur n\u00e9cessaires, entra\u00eenant des d\u00e9bordements de m\u00e9moire tampon qui pourraient ouvrir la voie \u00e0 la divulgation d&#8217;informations locales ou \u00e0 l&#8217;escalade des privil\u00e8ges.<\/p>\n<p>Il est recommand\u00e9 aux utilisateurs de <a rel=\"nofollow noopener\" href=\"https:\/\/trustedcomputinggroup.org\/resource\/errata-for-tpm-library-specification-2-0\/\" target=\"_blank\">appliquer les mises \u00e0 jour<\/a> publi\u00e9 par TCG ainsi que d&#8217;autres fournisseurs pour corriger les d\u00e9fauts et att\u00e9nuer les risques de la cha\u00eene d&#8217;approvisionnement.<\/p>\n<p>&#8220;Les utilisateurs dans des environnements informatiques \u00e0 haute assurance devraient envisager d&#8217;utiliser l&#8217;attestation \u00e0 distance TPM pour d\u00e9tecter toute modification apport\u00e9e aux appareils et s&#8217;assurer que leur TPM est inviolable&#8221;, a d\u00e9clar\u00e9 le centre de coordination CERT (CERT\/CC). <a rel=\"nofollow noopener\" href=\"https:\/\/kb.cert.org\/vuls\/id\/782720\" target=\"_blank\">a dit<\/a> dans une alerte.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/03\/new-flaws-in-tpm-20-library-pose-threat.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80203 mars 2023\ue804Ravie LakshmananS\u00e9curit\u00e9 d&#8217;entreprise \/ IdO Une paire de failles de s\u00e9curit\u00e9 graves a \u00e9t\u00e9 r\u00e9v\u00e9l\u00e9e dans le module de plate-forme s\u00e9curis\u00e9e (MTP) Sp\u00e9cification de la biblioth\u00e8que de r\u00e9f\u00e9rence 2.0 susceptible d&#8217;entra\u00eener la divulgation d&#8217;informations ou l&#8217;\u00e9l\u00e9vation des privil\u00e8ges. Une des vuln\u00e9rabilit\u00e9s, CVE-2023-1017concerne une \u00e9criture hors limites, tandis que l&#8217;autre, CVE-2023-1018, est d\u00e9crit comme [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":634790,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[17448,4168,4158,4165,4161,429,21603,3482,133,4806,21708,4157,4159,4171,4170,4167,9379,428,4160,120,4163,4162,4172,4169,149532,4166,4164],"class_list":["post-634789","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-bibliotheque","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dans","tag-dappareils","tag-dentreprise","tag-des","tag-failles","tag-iot","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel-malveillant-de-ransomware","tag-menacent","tag-milliards","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-securite-informatique","tag-securite-internet","tag-tpm","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/634789","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=634789"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/634789\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/634790"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=634789"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=634789"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=634789"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}