Affichage des articles dont le libellé est veille opérationnelle. Afficher tous les articles
Affichage des articles dont le libellé est veille opérationnelle. Afficher tous les articles

lundi 3 août 2015

Partir en Juillet ?

Un an déjà que je me demande s'il est préférable de partir en juillet et le temps passe et s'écoule mais rien ne change vraiment ici. Les mois d'été se ressemblent et s'enchainent mais de moins en moins calmes aussi. Les problèmes se compliquent (<3) et ce mois de juillet 2015 s'illumine dans un bingo d'artifice permanent d'incidents et de vulnérabilités à qualifier, corriger/contrôler et documenter et ce même si les informations qui nous sont transmises par ceux qui "devraient savoir" (au moins pour ceux que nous engageons pour ce faire) sont tronquées, imparfaites, incorrectes, en retard. Bref, si l'épice doit couler, alors le dormeur doit se réveiller.

TL;DR


Vous l'aurez compris, le mois de juillet 2015 est un mois bingo nous démontrant combien les Internet que nous connaissons sont fragiles. Mais ceci n'est pas l'essentiel (qui est invisible pour les yeux). L'essentiel  pour moi a été ce 14 juillet pendant lequel, avec un sourire emerveillé et les yeux clairs d'étoiles, le majestueux spectacle de la mission New Horizons vers Pluton a permis de concrétiser tant de rêves en ouvrant ainsi la voie à ce que tant d'autres soient désormais tissés.

TL;DR : Mon focus PCIDSS


Pour ceux d'entre vous qui êtes familiers avec le standard PCIDSS (merci à mes deux QSA pour la relecture <3), vous reconnaitrez sans-doute que le présent article est une base de travail bien utile pour couvrir le mois de juillet sur l'obligation de veille sur les menaces et vulnérabilités mentionnées dans le 7ème item de l'exigence 11.3 : "Includes review and consideration of threats and vulnerabilities experienced in the last 12 months". Bon courage à vous si vous en passez par là :-)

Une première semaine de juillet au calme


Mercredi 1er juillet. Il fait chaud. La canicule (.. ou vague de chaleur, est un phénomène météorologique de températures de l'air anormalement fortes, diurnes et nocturnes, se prolongeant de quelques jours à quelques semaines, dans une zone relativement étendue. [..] dont la définition est relative au climat de la région habitée). Merci Wikipedia et étrange comme cette définition semble correspondre exactement à l'histoire de ce mois-ci.

Mercredi 1er juillet donc. La semaine commence bien avec la publication par Apple de 6 bulletins le 30 juin 2015 : iOS, OS X 10.10 et la Security Update 2015-005, un bulletin MAC EFI, des corrections pour iTunes et QuickTime et une mise à jour Safari 6/7/8 (et comme diraient certains - coucou John - les correctifs Apple ne sont pas un problème, on s'assure que les sauvegardes passent régulièrement et on applique au bon moment dès que vous nous dites "go") accompagnés d'un bulletin Joomla le 30 juin 2015 informant de la correction de deux vulnérabilités CSRF mineures et de 6 bulletins TYPO3 type CORE-SA concernant des vulnérabilités mineures également.

Jeudi voit paraître treize bulletins Mozilla impactant Firefox (dont 4 MFSA critiques) et Thunderbird mais également une nouvelle version mineure Joomla qui n'est pas marquée comme publication sécurité mais qu'il convient de qualifier à nouveau en raison du faible délai depuis la mise à jour précédente :-(

Vendredi s'enclenche par la publication d'un patch Squid pour la version 3.5.6 (bulletin éditeur émis quelques jours plus tard) et d'un avertissement Twitter de la part de @nodejs informant qu'une mise à jour sécurité importante pour l'une de ses branches sera publiée sous peu.

Et le premier week-end de repos dominical de juillet débute avec la publication dudit bulletin NodeJS pour un déni de service en version 0.12 et se termine avec l'affaire (?), l'histoire (?), le problème (?) Hacking Team.

Une seconde semaine en prélude de notre 14 juillet


Lundi 6 juillet. Notre seconde semaine débute (en fanfare) avec un briefing hebdomadaire concentré sur l'adéquation de nos processus de qualification aux processus de mise en production afin de préparer en toute sérénité la publication du 14 juillet (Patch Tuesday Microsoft, CPU Oracle et probablement Adobe) et totalement déconcentré par les discussions autour de l'histoire Hacking Team.

Mardi débute mal avec les problèmes Hacking Team et l'information qu'une vulnérabilité dans Flash (CVE-2015-5119) est présente dans les données volées .. puis qu'elle est immédiatement intégrée dans les exploit kits (bref partout .. merci en passant au remarquable http://malware.dontneedcoffee.com) .. puis que ceux-ci délivrent du Cryptolocker.. No comment.

Côté Google, une mise à jour est publiée pour Chrome semblant corriger la vulnérabilité Flash mais  le bulletin correspondant est mystérieusement silencieux à ce sujet (comparez donc les bulletins du 7 juillet et du 14 juillet à ce propos) ce qui n'aide pas à interpréter le bulletin prévisionnel APSA15-03 de Adobe précisant qu'une mise à jour pour Flash sera disponible le 8 juillet.

Ne passons pas à côté du bulletin AA-01267 pour Bind9 (CVE-2015-4620) (Debian, Ubuntu, FreeBSD) ou de la mise à jour du bulletin PowerDNS du 23 avril (CVE-2015-1868).

Mercredi démarre sur les chapeaux de roues avec la publication attendue du bulletin Adobe APSB15-16 Flash (CVE-2015-5119 et coup de chapeau à N. Silvanovich du Google Project Zero créditée de 14 CVE) et de la mise à jour du Security Advisory Microsoft 2755801 sur Flash pour IE10/IE11. C'est ensuite au tour de Django dans le monde du Web x.0 de publier des bulletins de sécurité pour ses versions 1.4/1.7/1.8 et de Juniper de publier 11 bulletins. N'oublions pas la nouvelle version de LibreSSL qui précise "#SSLv3 not removed yet but should happen soon" (nous sommes donc prévenus) ou la pré-notification Adobe qui nous informe que des mises à jour sécurité critiques pour le 14 juillet concerneront Adobe Reader.

Jeudi démarre laborieusement avec le bulletin OpenSSL secadv_20150709 (CVE-2015-1793) : NodeJS publie une nouvelle version, FreeBSD confirme aussi qu'une version précise est corrigée et GitLab publie de nouveaux packages. Mais on semble loin du big one de l'année passée car la majeure partie des éditeurs semblent confirmer que leurs produits ne sont pas concernés (OpenSSL 0.9.8, LibreSSL Debian, Ubuntu, RedHat, Chef, Vmware). Et.. Et le cycle des nouveaux bulletins à analyser continue encore et encore avec la publication d'un bulletin Vmware.

Ce jeudi nous sert également de témoin pratique permettant de vérifier en étape complémentaire que les bulletins éditeurs de la semaine précédente sont publiés par les distributions finales : Ubuntu publie ainsi son bulletin Firefox pour le bulletin Mozilla du 2 juillet ou que d'autres bulletins font l'inverse (exemple : RedHat RHSA-2015-1218/1219).

Et le jeudi 9 juillet c'est aussi le lancement prometteur du Census Project par la Core Infrastructure Initiative.

Vendredi finit la semaine avec les analyses OpenSSL du 9 juillet de produits non vulnérables (BlueCoat, Cisco, F5) et se termine par une note twitter CentOS informant qu'aucune version Centos 5/6/7 n'est vulnérables au CVE-2015-1793 OpenSSL (multi-canal donc :-p). Et.. Et le cycle des nouveaux bulletins à analyser continue d'accord d'accord avec la publication de nouvelles versions de PHP entre le 9 et le 10 juillet (5.4/5.5/5.6).

Et sur un autre ton, ce vendredi 10 juillet fête aussi les 25 ans de l'Electronic Frontier Foundation et la démission de K. Archuleta, Directrice de l'Office of Personnel Management suite au communiqué du 9 juillet concernant une seconde data breach impactant 21,5 milion de personnes (SSN, biometrics, 1,1m fingerprints, ..) (les mots de passe ont donc encore de beaux jours devant eux .. ou pas).

Le second week-end de juillet s'ouvre avec les avertissements Pre-Release du 14 juillet pour Oracle qui nous informent par exemple que le CPU fixera à minima 25 vulnérabilités critiques dans JAVA (remote without authentication, CVSS v2 avec une note de 10) et l'histoire Hacking Team semble sans fin avec l'information que deux nouvelles vulnérabilités Adobe Flash sont présentes dans les données publiées (CVE-2015-5122 et CVE-2015-5123, mises à jour prévues semaine suivante?).

Et à contre-courant, Trend Micro publie un article concernant l'exploitation d'un 0day Java dans le cadre de la campagne dénommée PawnStorm (724 jours depuis le dernier 0day Java selon http://java-0day.com).

Le week-end se termine avec, jamais deux sans trois, une nouvelle information Adobe (APSA15-04 : CVE-2015-5123) précisant qu'une troisième mise à jour pour Flash sera disponible entre le 13 et le 14 juillet (et tels d'habiles félins nous retombons sur nos pattes pour la mobilisation des infortunés collaborateurs d'astreinte pour le 14 juillet !).

Éprouvante semaine. Pour les nerfs comme pour cet état de lassitude qui nous a tous saisis en pensant le dimanche soir à la nouvelle semaine qui s'annonçait.

Troisième semaine et feu d'artifice du 14 juillet


Lundi 13 juillet. Réunion de briefing hebdomadaire et confirmation des astreintes mais le principal sujet de la semaine concerne bien entendu les solutions qui s'offrent à nous concernant l'exposition des SI aux vulnérabilités Flash (et Java) avec l'écho plus ou moins constructif du CSO Facebook appelant à la fin de vie rapide de Flash pour tous les browsers.

Je note de mon côté à titre personnel une mise en perspective prémonitoire de @4Dgifts qui donne quelques éléments de réflexion sur les références ZDI actuellement en cours de ... aucune idée en fait :-) (ZDI-CAN-2619, ZDI-CAN-2693, ZDI-15-165, ZDI-14-102), je vous laisse regarder et vous faire votre avis.

Mardi. Feu d'artifice du patch tuesday. 
#Flash #Java & X jumping on the scene
Flash fell off & broke his head
Mama called the expert and he said
No more Flash jumping on the scene!
A tout seigneur tout honneur, Microsoft publie 14 bulletins dont 4 critiques et 10 importants (incluant la correction du CVE-2015-2425 Hacking Team) avec 29 CVE pour Internet Explorer 6/7/8/9/10/11 et des bulletins pour Office, Netlogon, RDP et Hyper-V.

Oracle publie quand à elle 193 correctifs de sécurité dont 10 correctifs pour les Database Server et 18 fixes pour Mysql, 21 fixes pour les systèmes Sun et 31 pour Solaris, 23 fixes pour Java avec la publication de la version 8u51 (incluant le "JDK-8077109 : Prohibit RC4 cipher suites").

Et Adobe fixe 46 vulnérabilités dans Adobe Reader (ce qui permet à Exodus Intelligence de communiquer sur leurs nouveaux 0day impactant la dernière version - à bon entendeur) mais également les deux CVE-2015-5122 et CVE-2015-5123 Hacking Team avec le bulletin APSB15-18.

Ce mardi 14 juillet c'est également la mise à jour de Chrome pour Flash (cette fois ci annoncée comme telle dans le bulletin) et la publication d'un Security Fix pour TCP par OpenBSD ou bien la fin de vie programmée de Windows 2003 ou encore la publication de l'article "The POODLE has friends" pour les produits F5 ou même la très jolie " NYSE shutdown caused by engineers loading wrong software to system ".

Mercredi. RC4 encore et toujours n'en finit pas de faire parler de lui avec la publication d'un nouvel article sur des attaques RC4NOMORE.

Jeudi. Le Google Project Zero publie un article significatif sur les mécanismes de sécurité intégrés par Adobe à la dernière version de Flash suite à leurs travaux communs. Cela signifie-t-il que le volume de vulnérabilités se réduira avec le temps ou que la complexité d'exploitation fera qu'un nouveau challenger prenne la place de Flash ? Peut-être faudrait-il abandonner simplement l'idée qu'un seul navigateur avec tous les plugins possibles et imaginables est la bonne solution ?

Et est également publiée ce jeudi une très intéressante étude (1.6Tb de données) concernant les "Dark Net Markets (DNM)" que je vous invite à consulter si vous ne l'avez déjà fait.

Troisième week-end de juillet. Un peu de repos mérité nous permettant de calmement enchainer les vérifications de mise en production sans nouvelle publication de fin du monde avec seulement quelques bulletins comme le bulletin Debian pour Mysql5.5 suite au CPU Oracle de la semaine par exemple.

Quatrième semaine calme, sereine, sans mauvaise nouvelle .. ou pas


Lundi 20 juillet : La semaine semble commencer calmement avec les habituels bulletins "retardataires" : Debian pour MariaDB sur les CPU Oracle de avril et de juillet, Java1.7 pour RedHat sur RHEL5 pour le CPU Oracle de juillet, Solaris pour le CVE-2015-1793 OpenSSL du 9 juillet (apparemment en retard sur le CPU Oracle de juillet), RedHat sur RHEL7/Bind pour le CVE-2015-4620 du 7 juillet et.. et.. la publication du patch hors cycle (OOB) MS15-078 de Microsoft (CVE-2015-2426) en amélioration du correctif MS15-077 de la semaine passée .. qui de notre côté et de guerre lasse est plutôt gérée comme un correctif standard qu'avec le son du tocsin nous martelant les sens et nous engourdissant l'esprit.

Mardi. Google publie une nouvelle version stable de Chrome incluant 43 correctifs de sécurité, FreeBSD corrige le CVE-2015-5358 et Trend Micro continue ses analyses sur les données Hacking Team en documentant un malware Android employé depuis 2012 (que de prémonitions ce mois-ci).

Jeudi. Nouvelle version de Wordpress, un bulletin BlueCoat SA100 qui adresse des vulnérabilités Tomcat corrigées en 2014 et 2015, un bulletin Zend et un bulletin Qualys pour les CVE-2015-3245 et CVE-2015-3246 (bulletins RHSA RHEL6/7 le même jour) accompagné d'un excellent fil de discussion à lire sur les notions de coordinated/responsible disclosure sur la ML OSS-SEC.

Et dans un autre monde et comme en écho à la fermeture du programme d'acquisition Netragard du 17 juillet, le fondateur de VUPEN lance un nouveau programme d'acquisition "Zerodium" alors que Google publie un excellent article " Top five security practices: experts vs. non-experts ".

Vendredi. Publication par le CERT-FR d'un avertissement concernant une escalade de privilège root locale pour OSX 10.10 (DYLD_PRINT_TO_FILE) publiée par S. Esser (@i0n1c), rédigée par ses soins le 7 juillet et publiée ouvertement le 21 juillet (coucou John) avec un message supplémentaire le 23 juillet indiquant qu'un correctif publié par Apple un mois avant pour OSX 10.11 n'est pas planifié pour OSX 10.10.

Dernier week-end de Juillet. Rien de magique, pas de fin du monde. Quelques correctifs OpenJDK7 de Debian le 25 juillet pour le CPU Oracle de ce mois, quelques correctifs OpenBSD (Reliability et Security) et une nouvelle version de pfSense le 26 juillet.

Cinquième semaine - la fin justifie les moyens ..


Mardi 28 juillet. Publication d'un nouveau correctif pour Bind9 (AA-01272, CVE-2015-5477 identifié semble-t-il gràce à l'AFL de @lcamtuf) et des bulletins éditeurs dans la foulée avec Debian, Ubuntu, RedHat et FreeBSD (qui en profite pour publier d'autres correctifs) puis .. bon .. Android .. Zimperium .. StageFright .. VU#924951 .. "Block all text messages from unknown senders" .. Pas de commentaire ..

Et, tweet intéressant de la part de @zerodium compte tenu du contexte ambiant "Google paid $1,337 for Android RCE via MMS aka Stagefright, we pay up to $100,000 for such exploits. We pay big bounties, not bug bounties!".

Jeudi. Correctifs Java1.6 pour RedHat sur RHEL5/6/7 pour le CPU Oracle de juillet et nouveau correctif OpenBSD pour finir le mois.

Vendredi. Publication de vulnérabilités multiples sur Symantec Endpoint Protection, confirmation de la part de BitDefender d'une intrusion avec fuite d'information et un post absolument magique compte tenu du climat de ce mois de juillet de la part de D. AITEL intitulé "Remember the Titans" sur la ML DailyDave. A lire absolument tout comme les réponses et commentaires l'accompagnant.

Et maintenant ?


Et maintenant je vous souhaite d'excellentes vacances :-)

PS : Merci @helpacsoout (votre compte twitter est bien silencieux !). Merci @helkhoury et @philoupas pour tous nos échanges ! Merci à ma @nathplanteur qui ne connecte même plus son twitter tellement elle progresse dans sa spécialisation apnée depuis quelques semaines :)

Jess - @JessicaGallante

vendredi 2 janvier 2015

Une toile délicate et fragile : vulnérabilités et correctifs pour nos browsers en 2014

Les technologies qui tissent notre Internet ont toutes présenté divers accrocs en 2014 et, en ce qui concerne la première d'entre elles - entendez le navigateur web, un bref résumé des correctifs publiés sur l'année 2014 nous donne une idée de la fragilité de cette délicate toile dont nous ne pouvons plus nous passer.

Les informations qui suivent ont été consolidées sur la base des données publiques communiquées par les éditeurs de janvier 2014 à janvier 2015 (à date de publication de cet article) :

Cet article se veut donc sans parti pris, comme un cliché sans légende pour une réflexion laissée ouverte à votre attention. Une seule question m'obsède, peut-on mesurer le niveau de sécurité d'une application au nombre de vulnérabilités qui sont corrigées à son propos ou à la fréquence de publication desdits correctifs ? Et si tel n'est pas le cas, pourquoi nous obstiner à employer ce critère ?

Je vous encourage donc à continuer votre réflexion en allant consulter le sujet "software security, disclosure, and bug bounties" posté sur la liste de diffusion DailyDave (http://seclists.org/dailydave/2014/q4/50) pour retrouver certains des sous-jacents non exprimés ici (je ne suis - malheureusement - pas assez calée pour en tirer la substantifique moelle sans paraphraser les auteurs concernés).

PS : un grand merci à ces deux personnes qui m'ont fait l'honneur de relire la première version de cet article : @follc pour ses conseils avisés sur le fond de cet article et @helkhoury pour l'orientation de mon prochain article.

Jess - @JessicaGallante

 

En résumé


Les éditeurs de nos quatre navigateurs ont tous, mois après mois, publié un ou plusieurs bulletin(s) de sécurité affectant leurs technologies :
  • Chrome : 18 publications
  • Firefox : 10 publications
  • Internet Explorer : 12 Publications
  • Safari : 9 publications



... et l'année 2014 a présenté quatre mois "bingo" : Février, Avril, Juin et Septembre : pour lesquels tous les navigateurs ont présenté un ou plusieurs bulletins de sécurité à appliquer.

Une étude de la moyenne entre deux publications de correctifs pour nos quatre navigateurs permet de constater que celle-ci oscille entre ~20 jours et ~42 jours (à comparer avec les délais de publication du patch tuesday mensuel Microsoft ou du critical patch update trimestriel Oracle) :
  • Chrome : 19 jours
  • Firefox : 33 jours
  • Internet Explorer : 25 jours
  • Safari : 41 jours

... et cette étude nous permet de constater que, tous navigateurs confondus et sur une base hebdomadaire, 33 semaines sur 52 ont été concernées par la publication de correctifs pour un ou plusieurs de ces quatre navigateurs Web :


En détail


Chrome


L'analyse des données publiées en 2014 sur  http://googlechromereleases.blogspot.fr permet de constater que Google a corrigé (au moins) 447 vulnérabilités dont 65 sont qualifiées avec un niveau de sévérité élevé et au moins 2 avec un niveau de sévérité critique :
  • 18.11.14 : 42 security fix (11 CVE High)
  • 07.10.14 : 159 security fix (6 CVE high et 1 CVE critical)
  • 24.09.14 : 1 security fix
  • 09.09.14 : 4 security fix (1 high)
  • 26.08.14 : 50 security fix (4 CVE high et 1 CVE critical)
  • 12.08.14 : 12 security fix (2 CVE high)
  • 16.07.14 : 26 security fix
  • 10.06.14 : 4 security fix (2 CVE high)
  • 20.05.14 : 23 security fix (3 CVE high)
  • 13.05.14 : 3 security fix (3 CVE high)
  • 24.04.14 : 9 security fix (2 CVE high)
  • 08.04.14 : 31 security fix (9 CVE high)
  • 14.03.14 : 4 security fix (4 CVE high) (Pwn2Own 2014)
  • 11.03.14 : 7 security fix (4 CVE high)
  • 03.03.14 : 19 security fix (3 CVE high)
  • 20.02.14 : 28 security fix (5 CVE high)
  • 27.01.14 : 14 security fix (2 CVE high)
  • 14.01.14 : 11 security fix (4 CVE high)

Notons que Google ne précise pas le niveau de sévérité des CVE ouverts pour son propre compte dans ces articles. Si l'on se réfère à la NVD, une quinzaine de CVE supplémentaires peut donc être qualifiée avec un niveau de sévérité élevé.

La comparaison des scores CVSS de la NVD avec les sévérités attribuées par Google permet également de constater qu'un "désaccord" de sévérité concerne une vingtaine de CVE (High pour Google et Medium pour la NVD ou inversement).

A titre indicatif, la durée la plus longue entre deux publications de correctifs pour Chrome est supérieure à 44 jours (entre le 18.11.14 et le 01.01.15) et la durée la plus courte a été de 3 jours (entre le 11.03.14 et le 14.03.14 avec Pwn2Own 2014 les 12/13 mars) - la moyenne entre deux publications s'établissant à 19,5 jours.

Finalement, une analyse rapide des "crédits" mentionnés par Google permet de noter que plus de 50% des CVE remontés l'ont été par les équipes Google (18 références), "cloudfuzzer" (15 références), Atte Kettunen de l'OUSPG (10 références), Collin Payne (8 références), Khalil Zhani, miaubiz et pour plus d'information, rendez-vous sur http://www.chromium.org/Home/chromium-security/hall-of-fame et sur https://www.google.com/about/appsecurity/hall-of-fame/).

 

Firefox


L'analyse des données publiées en 2014 sur https://www.mozilla.org/security/known-vulnerabilities/firefox/ permet de constater que Mozilla a corrigé (au moins) 88 vulnérabilités MFSA dont 32 sont qualifiées avec un niveau de sévérité élevé et au moins 32 avec un niveau de sévérité critique :
  • 02.12.14 : 9 MFSA (3 MFSA high et 4 MFSA critical)
  • 14.10.14 : 9 MFSA (4 MFSA high et 3 MFSA critical)
  • 24.09.14 : 1 MFSA (1 MFSA critical)
  • 02.09.14 : 7 MFSA (3 MFSA high et 3 MFSA critical)
  • 22.07.14 : 11 MFSA (5 MFSA high et 3 MFSA critical)
  • 10.06.14 : 7 MFSA (2 MFSA high et 5 MFSA critical)
  • 29.04.14 : 14 MFSA (7 MFSA high et 4 critical)
  • 25.03.14 : 1 MFSA (1 MFSA high)
  • 18.03.14 : 17 MFSA (3 MFSA high et 5 MFSA critical)
  • 04.02.14 : 13 MFSA (4 MFSA high et 4 MFSA critical)

Notons que Mozilla attribue une sévérité à un MFSA qui peut lui même englober plusieurs CVE. Si l'on consolide les statistiques correspondant à ces CVE, Mozilla a corrigé 108 CVE avec 88 MFSA au cours de l'année 2014 (44 CVE correspondant à des MFSA critiques et 33 CVE correspondant à des MFSA élevés).

La comparaison des scores CVSS de la NVD avec les sévérités attribuées par Mozilla permet également de constater qu'un "désaccord" de sévérité concerne environ 33 CVE (High pour Mozilla et Medium pour la NVD ou inversement).

A titre indicatif, la durée la plus longue entre deux publications de correctifs pour Firefox a été de 49 jours (pour les curieux, notez le cycle : 42/7+35/42/42/42/22+20/42+7 ^^) et la durée la plus courte a été de 7 jours (entre le 18.03.14 et le 25.03.14) - la moyenne entre deux publications s'établissant à 33,5 jours.

Finalement, une analyse rapide des "crédits" mentionnés par Mozilla permet de noter que la majorité des CVE remontés le sont par de très nombreux contributeurs parmi lesquels nous pouvons à nouveau mentionner la "Google Chrome Security Team" référencée 9 fois, Atte Kettunen de l'OUSPG (4 références), et 8 entrées pour TippingPoint (5 pour le Pwn2Own 2014 et 3 pour la "Zero Day Initiative").

 

Internet Explorer


L'analyse des données publiées en 2014 sur  https://technet.microsoft.com/en-us/library/security/ permet de constater que Microsoft a publié 11 bulletins pour IE6/7/8/9/10/11 (dont un hors cycle) et 1 bulletin pour IE6/7/8/9/11 - tous les bulletins étant qualifiés avec un niveau de sévérité critique (pour les clients) et l'ensemble des bulletins totalisant 248 corrections :
  • 09.12.14 : 14 fix (critical MS14-080)
  • 11.11.14 : 17 fix (critical MS14-065)
  • 14.10.14 : 11 fix (critical MS14-056)
  • 09.09.14 : 37 fix (critical MS14-052)
  • 12.08.14 : 26 fix (critical MS14-051)
  • 08.07.14 : 25 fix (critical MS14-037)
  • 10.06.14 : 60 fix (critical MS14-035)
  • 13.05.14 : 2 fix (critical MS14-029)
  • 01.05.14 : 1 fix (critical MS14-021) (OOB)
  • 08.04.14 : 6 fix (critical MS14-018) (IE6/7/8/9/11)
  • 11.03.14 : 18 fix (critical MS14-012)
  • 11.02.14 : 24 fix (critical MS14-010)

Notons que Microsoft attribue une sévérité à un bulletin qui peut lui-même englober plusieurs CVE. Si l'on consolide les statistiques correspondant à ces CVE, Microsoft a corrigé 248 CVE avec les 12 bulletins 2014 concernant Internet Explorer.

La comparaison des scores CVSS de la NVD avec les sévérités attribuées par Microsoft permet de constater qu'une vingtaine de CVE sont qualifiés comme Medium par la NVD, que seuls 4 CVE présentent une note CVSS à 10 ou que seuls 4 d'entre eux sont inconnues dans la NVD (tous ont été ajoutés postérieurement à la publication d'un bulletin MS avec la mention "modification purement informative").

A titre indicatif, la durée la plus longue entre deux publications de correctifs pour Internet Explorer a été de 35 jours (maximum 2014 entre 2 patch tuesday) et la durée la plus courte a été de 12 jours (entre le OOB du 01.05.14 et le patch tuesday du 13.05.14) - la moyenne entre deux publications s'établissant à 25 jours.

Finalement, une analyse rapide des "crédits" mentionnés par Microsoft permet de noter que 55% des CVE sont remontés par des chercheurs ou organisations créditées 12 fois ou plus : 70 références pour Palo Alto (dont 58 pour le seul magicien Dr Bo Qu), 55 pour Qihoo, 23 pour des chercheurs anonymes ou "hachés" travaillant avec le programme HP Zero Day initiative, 14 pour Trend Micro, 13 pour Abdul-Aziz Hariri et 12 pour NSFOCUS et plus de 82% sont remontés par des chercheurs ou organisations crédités 5 fois ou plus. A noter que le programme HP Zero Day Initiative est crédité pour 35% des CVE remontés.

Safari


L'analyse des données publiées en 2014 sur http://support.apple.com/en-us/HT1222 permet de constater que Apple a corrigé (au moins) 97 vulnérabilités référencées par des CVE :
  • 11.12.14 : 0 CVE ?
  • 03.12.14 : 13 CVE
  • 17.11.14 : 2 CVE
  • 17.09.14 : 9 CVE
  • 13.08.14 : 7 CVE
  • 30.06.14 : 12 CVE
  • 21.05.14 : 22 CVE
  • 01.04.14 : 27 CVE
  • 25.02.14 : 5 CVE

Apple ne se prononçant pas sur la sévérité des CVE référencés, une analyse des scores CVSS fournis par la NVD permet de constater que seulement 7 CVE sont qualifiés avec une sévérité élevée.

A titre indicatif, la durée la plus longue entre deux publications de correctifs pour Safari a été de 61 jours (entre le 17.09.14 et le 17.11.14) et la durée la plus courte a été de 8 jours (entre le 03.12.14 et le 11.12.14 bien que le APPLE-SA du 11.12.14 ne référence aucun CVE (?)) - la moyenne entre deux publications s'établissant à 41,5 jours.

Finalement, une analyse rapide des "crédits" mentionnés par Apple permet de noter que 39% des vulnérabilités ont été remontées par les équipes Apple, 33% par la "Google Chrome Security Team" et le "Google Project Zero" et 4% par le programme "Zero Day Initiative" de HP.

De la difficulté de cette étude


Lorsque @nathplanteur et moi avons discuté cet été à propos de cette idée d'article, j'ai tout d'abord pensé qu'il me serait aisé de consolider les données publiées par les éditeurs concernés car chacun d'entre eux réalise un travail fantastique en terme de communication et présentation au public et que de nombreux sites publics traitent de ce sujet.

Force est de constater que je me trompais et, en toute humilité, voici quelques écueils rencontrés sur lesquels j'ai été obligée de procéder à un choix pour la rédaction de cet article :
  • Certains éditeurs communiquent à propos du niveau de sévérité d'une vulnérabilité (Chrome, Internet Explorer), d'autres communiquent à propos du niveau de sévérité du bulletin (Firefox) et d'autres ne communiquent pas (Safari) : j'ai choisi de consolider mes données à partir du niveau de sévérité 1/ communiqué par l'éditeur pour la vulnérabilité, 2/ communiqué par l'éditeur par le bulletin et 3/ communiquée par la NVD.
  • Un fort taux de "désaccord" existe entre le niveau de sévérité communiqué par un éditeur pour une vulnérabilité et le niveau de sévérité qualifié par la NVD (sauf pour Microsoft) : j'ai choisi de conserver le niveau de sévérité communiqué par l'éditeur pour ma consolidation et tenté, pour chaque éditeur, de donner une idée de ce volume de désaccord.
  • Chacun des éditeurs dispose d'une stratégie qui lui est propre pour gérer les avertissements de sécurité concernant des vulnérabilités pour lesquelles aucun correctif n'est disponible (proposition de contournement technique ou fonctionnel par exemple) : j'ai choisi de ne pas tenir compte de ce critère dans la consolidation temporelle des données car il m'a semblé extrêmement compliqué de retracer cet historique à posteriori.

 

J'aime et je n'aime pas


Tous


J'aime l'idée que les "crédits" sont publiés par les éditeurs pour les chercheurs qui les aident à améliorer le niveau de sécurité de leurs logiciels et, je l'avoue, cela me laisse toujours admirative devant le coté magique dont certains d'entre eux sont pour moi auréolés. J'aime aussi particulièrement cette volonté de la part de Google, Microsoft et Mozilla (dans une moindre mesure pour celle d'Apple) de communiquer en détail sur les vulnérabilités identifiées et sur les corrections qui leurs sont apportées.

Je n'aime pas cette idée de "désaccord" entre l'éditeur et la NVD même si, pour moi, le niveau de sévérité/impact communiqué par l'éditeur demeure le critère principal et je n'aime pas l'absence de tracker propre à chaque éditeur qui permettrait d'aller les questionner sur la base d'une référence CVE comme nous pouvons le faire avec la NVD.

Chrome


J'aime la qualité et la concision des publications Google pour les correctifs de sécurité : les vulnérabilités sont identifiées par leur CVE et/ou par leur identifiant "issue" et un niveau de sévérité est communiqué.

Je n'aime pas le fait que les vulnérabilités identifiées par Google ne fassent pas l'objet d'une communication sur le niveau de sévérité.

Firefox


J'aime le visuel et l'esthétique du site dédié aux bulletins et la qualité et le détail des bulletins MFSA de Mozilla : les vulnérabilités sont identifiées par leur CVE et/ou par leur identifiant "issue" et un niveau de sévérité est communiqué.

Je n'aime pas la couleur orange pour la sévérité High des bulletins MFSA, le fait que de multiples technologies soient regroupées sous un même indice MFSA et l'absence de date sur la page principale dédiée à tous les bulletins.

Internet Explorer


J'aime la qualité et le niveau de détail sur lesquels Microsoft s'attache pour communiquer sur les vulnérabilités impactant leurs logiciels : chaque bulletin est comme un bijou à étudier et foisonne de tant d'idées et de suggestions à tester qu'il serait même intéressant d'y consacrer un article retraçant l'évolution du format même du bulletin au cours des années passées : les vulnérabilités sont identifiées par un CVE et un niveau de sévérité est communiqué.

Je n'aime pas que les bulletins soient modifiés à posteriori (y compris plusieurs mois plus tard) avec l'ajout de nouveaux CVE sans que ceci soit facilement identifiable sans avoir à ouvrir lesdits bulletins et à consulter les révisions correspondantes.

Safari


J'aime l'idée que Apple ait choisi d'appliquer une politique à contre courant sur la communication publique quant à la gestion des vulnérabilités impactant leurs produits ("For the protection of our customers, Apple does not disclose, discuss or confirm security issues until a full investigation has occurred and any necessary patches or releases are available."), je ne sais si cela est utile ou bénéfique mais cela à tout du moins le mérite d'être présenté "différemment".

Je n'aime pas l'absence de communication sur le niveau de sévérité ou d'impact des vulnérabilités corrigées, la difficulté à savoir immédiatement si un security update inclut ou non les correctifs pour Safari et/ou si un bulletin propre à Safari sera publié après un security update et le niveau de détail minimum minimorum des bulletins Apple (et encore moins les bulletins "vides").

Décembre : Cinq semaines

Cinq semaines pour décorer nos demeures et nos tables de parures festives et de mets délicats, pour préparer l'accueil de nos proches et partager avec eux les mémoires de nos anciens, les souvenirs de l'année écoulée et les rires joyeux des enfants qui s’émerveillent.

Première semaine : pensons aux préparatifs


Notre première semaine de décembre commence avec la froideur de l'hiver et les premiers préparatifs pour Noël. Le mois de Novembre a été brumeux pour Microsoft, qu'en sera-t-il de ce mois-ci. Commençons donc notre revue mensuelle par la sortie de MFSA pour Firefox & Thunderbird le 2 décembre 2014 et la publication d'une mise à jour OpenVPN le 2 décembre également pour une vulnérabilité datée de 2005. Le jour suivant - 3 décembre - voit la publication d'une mise à jour pour Safari par Apple et la sortie du DSA 3085-1 pour Wordpress qui correspond au bulletin du 20 novembre.

Les pré-notifications pour Microsoft et Adobe du 4 décembre nous informent sur une sortie d'au moins 3 bulletins critiques pour Microsoft et d'un bulletin critique pour Adobe Reader/Acrobat pour la semaine suivante alors sortent le même jour un bulletin VMSA pour vSphere (et la mise à jour "silencieuse" (?) du bulletin VMSA 2014-0008 de septembre 2014 qui fournit désormais les correctifs adéquats pour vCenter/ESXi en version 5.1) et l'information d'un 0day dans Internet Explorer (CVE-2014-8967) par ZDI (qui applique sa politique "120-day disclosure deadline").

Pour cloturer cette première semaine, notons le débat autour de l'ASLR sous Linux sur OSS-SEC (#Offset2lib et sur le fait que Grsecurity n'est pas affecté et que ce type de problème a été fixé par PaX il y a 13 ans), la publication de reliability fixes pour OpenBSD le 5 décembre et la médiatisation des premiers PoC pour MS14-068 Kerberos du Patch Tuesday de Novembre.

Seconde semaine : il est temps de s'y mettre


La second semaine de décembre débute avec l'angoisse du temps qui passe et un joli prélude au patch tuesday avec la publication entre le 8 et le 9 décembre de plusieurs bulletins pour les principaux résolveurs DNS (Bind 9.9, Bind 9.10, Unbound et PowerDNS) pour des vulnérabilités de type Déni de service identifiées par l'ANSSI.

Le 9 décembre voit se déployer l'ombre d'une longue semaine avec un patch tuesday Microsoft incluant 7 mises à jour dont 3 critiques et 4 importantes dont le critique MS14-080 qui "resolves 14 privately reported vulns in Internet Explorer 6/7/8/9/10/11" - Notons que ce patch tuesday inclut également le bulletin important MS14-075 Exchange qui nous manquait lors du patch tuesday de novembre - et un patch tuesday Adobe qui corrige 6 CVE en priorité 1 pour Adobe Flash Player et 20 CVE en priorité 1 pour Adobe Reader/Acrobat.

Ne passons pas à côté le 9 décembre de la mise à jour (habituelle) pour Chrome sur Flash, d'un bulletin VMSA supplémentaire de VMWARE pour vCAC, d'un RHSA important pour RPM (CVE-2013-6435, ch-apt-cun son tour), d'une mise à jour de LibreSSL en version 2.1.2 suite (semble-t-il) à la communication de vulnérabilités par les Google #CCProjectZeroMembers, d'une nouvelle publication de reliability fixes par OpenBSD (dont unbound pour le déni de service ANSSI) et d'une jolie vidéo de démonstration d'exécution de code en dépit d'un chiffrement BitLocker [1] pour tous ceux d'entre vous qui ont laissé "tomber" le defunt (?) #Truecrypt cette année.

Vous vouliez sortir tôt pour faire vos achats de noël ? Attendez un peu. Le 10 décembre continue avec des bulletins pour FreeBSD (dont BIND pour le déni de service ANSSI), à nouveau un VMSA (mais pour AirWatch), un bulletin Asterisk pour un déni de service, une dernière mise à jour pour Joomla en version 2.5.28 avec une fin de vie de la branche 2.5 au 31 décembre 2014 et une mise à jour pour ceux d'entre nous qui TYPO3.

Allé, là on va pouvoir y aller. Le 11 décembre voit une mise à jour fixant 3 CVE dans Docker, une jolie (oO) injection SQL en aveugle sur GLPI et à nouveau un APPLE-SA pour Safari alors que le 12 décembre voit sortir les RHSA pour BIND sur le déni de service ANSSI.

Troisième semaine : Plus qu'une semaine ...


Pour notre dernière semaine avant Noël, il serait dommage de passer à côté de bulletins multiples pour Oracle Solaris le 16 décembre accompagnés de bulletins pour l'orchestrateur PuppetLabs le même jour, d'un bulletin FreeBSD pour Unbound (déni de service ANSSI) le 17 décembre, de deux dénis de service fixés dans le parser ELF de file(1) annoncé sur OSS-SEC et d'une mise à jour pour l'orchestrateur Chef le même jour également.

Faisons une pause temporelle sur le 18 décembre avec une vulnérabilité GIT/Mercurial (CVE-2014-9390, <no-dsa> Minor issue pour Debian, corrigée par Apple dans Xcode le même jour), une mise à jour de PHP pour ses versions 5.4/5.5/5.6 mais surtout un avertissement de sécurité pour NTP avec de multiples CVE (corrigés par exemple par Debian et RedHat le 20 décembre alors que Openntpd est annoncé comme non vulnérable).


Quatrième semaine : Dans deux jours c'est noël


Si vous comptiez sur les deux derniers jours avant Noël pour faire vos achats de dernière minute et bien c'est (au quai de la) rapée. Tombent à analyser le 22 décembre un avertissement du CERT "oCERT" sur UnZIP, les bulletins Ubuntu/Apple/Cisco pour NTP et un DSA pour cpio (CVE-2014-9112 qui devrait vous rappeler quelque chose) alors que l23 décembre continue avec les bulletins FreeBSD/F5 pour NTP et un bulletin "tellement rafraichissant" pour BlueCoat (SA86 POODLE / CVE-2014-8730) qui indique "At this time, no products are known to be vulnerable"

Et Internet étant ce qu'il est, le jour du Noël signe une trêve bienvenue pour l'analyse et un travail de fourmi pour application des correctifs pour les administrateurs qui sans être au soleil ne sont pas pour autant concerné par le gel.

Cinquième semaine : et maintenant le nouvel an ...


Signant la fin de celle-ci ou le début d'une nouvelle année riche de problèmes^Wsolutions en tout genre, les derniers jours de décembre se voient accompagnés de requêtes de CVE bien particulières sur OSS-SEC : Double Free dans PHP le 29 décembre 2014 avec le CVE-2014-9425 présentant la particularité "been here since 2002", demande de CVE dans GnuPG2/GPG2 le 29 décembre, demande de CVE dans emacs (oO) le 31 décembre 2014 ...


Et maintenant ?


Et, comme il est d'usage, je vous souhaite à tous une excellente année 2015 :)

Jess - @JessicaGallante

PS : Merci @helpacsoout, @philoupas, @AdBaz1.

PPS : Merci à toi Nath pour m'avoir laissé panser doucement un nouveau noël.


[1] : http://cryptoservices.github.io/fde/2014/12/08/code-execution-in-spite-of-bitlocker.html

dimanche 30 novembre 2014

Novembre : l'hiver vient

Novembre, nous avons tout intérêt à colmater nos fenêtres pour face au froid et aux vagues d'assaillants qui nécessitent de notre part une véritable garde de jour ... et de nuit. Et à dire vrai, il semble que toutes les technologies qui nous permettent de tenir le Mur présentent un caractère fragile en cette fin d'année. Qu'en pensez-vous ? Serait-ce l'hiver qui vient ?

Une première semaine apéritive


Le premier novembre 2014, FreeBSD fête ses 21 ans, OpenBSD publie sa version 5.6 (retirant officiellement sa 5.4) et NetBSD publie un fix pour tnftp (CVE-2014-8517) intéressant à analyser : Sévérité NVD High (CVSS/7.5), no-dsa_minor_issue pour Debian, impact modéré (CVSS/6.8) pour RedHat, OpenBSD non impacté, Mac OS X ? Et vous, comment vous assurez-vous qu'une vulnérabilité publiée par un tiers dans votre distribution de production est corrigée ou non impactante ?

Et en première semaine, c'est donc la fête aux *BSD : 3 bulletins (ftp, mount, openssl) pour NetBSD le 3 novembre, 3 bulletins (sshd, setlogin, ftp) pour FreeBSD le 4 novembre et un commit OpenBSD le 4 novembre qui fixe le CVE-2014-3710 pour File (précédente version datée du 28.10.09 ?) ... Fixé par Ubuntu avec par un bulletin USN pour PHP5, par Debian par des bulletins PHP5 et File, par RedHat par des bulletins PHP. Et vous, comment vérifiez-vous qu'une vulnérabilité est corrigée quand elle est simplement référencée par des commit de source ?

En première semaine, est aussi publié le 4 novembre le DSA-3064-1 pour PHP5 qui corrige les CVE mentionnés par PHP dans ses mises à jour 5.4/5.5/5.6 du 16 octobre et qui précise "it has been decided to follow the stable 5.4.x releases for the Wheezy PHP packages". Transition annoncée diront certains d'un mode stable "intégration des correctifs de sécurité" à un mode rolling "application des mises à jour mineures") ? Mais nous avons aussi la publication pour Solaris 10/11/11.1 de nombreux correctifs le 4 novembre (correctifs OpenSSL du 15 octobre dont POODLE) et le 7 novembre (Bash, Gzip, Samba, X.Org, Zip, ...).

Et la première semaine c'est aussi la notification avancée de Microsoft le 6 novembre pour le patch tuesday de Novembre : 5 bulletins critiques et 9 importants qui corrigeront entre autre des "remote code execution" dans Internet Explorer et Office - patch tuesday prévu le jour férié du 11 novembre.

Une seconde semaine compliquée pour Microsoft ... mais pas que


Le 11 novembre voit arriver un patch tuesday teinté de rouge pour Microsoft avec 14 mises à jour dont 4 critiques et 8 importantes dont les critiques MS14-065 qui "resolves 17 privately reported vulns in Internet Explorer 6/7/8/9/10/11" et MS14-066 qui "resolves a privately reported vulnerability in Schannel that could allow remote code execution" (l'année 2014 pouvant donc prétendre au statut bingo pour toutes les implémentations TLS ?). Ce patch tuesday permet aussi de clôturer, avec le MS14-064, le security advisory SA3010060 du 21 octobre (Windows OLE) mais inclut deux bulletins MS14-068 / MS14-075 annoncés avec le message "Release date to be determined".

Adobe publie aussi ses correctifs pour Flash Player le 11 novembre avec la correction de 18 CVE (mise à jour Chrome pour Flash dans la foulée) et nous pouvons aussi voir arriver quelques vulnérabilités intéressantes comme celles référencées par le bulletin "node.js/dns-sync" ou des bulletins dont la qualification est compliquée avec le DSA-3071-1 NSS du 11 novembre (High MFSA avec CVSS à 10 du 22.07 à comparer avec le DSA-3033-1 d'un Critical MFSA avec CVSS à 7.5 corrigé en moins de deux jours) ... et nous pouvons même apprendre que toutes les technologies ciblées (iPhone5S, GalaxyS5, Nexus5, FirePhone) lors de la troisième "HP ZDI Mobile Pwn2Own competition" pendant la conférence PacSec sont exploitables ... et exploitées.

Heureusement que ce 11 novembre était férié :) Et vous, comment gérez-vous la qualification et application en urgence lors des jours non travaillés ?

Sans oublier notre publication mensuelle par PHP de mises à jour 5.5/5.6 le 13 novembre.

3ème semaine rouge écarlate pour Microsoft


La 3ème semaine commence sur les chapeaux de roue avec la publication le 17 novembre du SA-2014-11-17-2 de Apple pour OS X Yosemite et de nouveaux bulletins reliability OpenBSD entre le 17 et le 18 novembre puis la sortie le 18 novembre d'une nouvelle version de Chrome qui fixe 42 problèmes de sécurité (avec la suppression du "SSLv3 fallback") et la publication le même jour de l'un des deux bulletins manquants du patch tuesday de Novembre : le bulletin critique MS14-068 Kerberos (CVE-2014-6324) pour 2003/2008/2012 qui est publié le 18 novembre en hors cycle par Microsoft avec l'intéressante note : "The only way a domain compromise can be remediated with a high certainty is a complete rebuild of the domain". Et vous, comment gérez-vous la sortie d'un bulletin critique hors cycle lorsque votre processus d'application des correctifs est en cours ?

Et pour ceux d'entre nous qui attendaient les bulletins Debian pour PHP, le DSA-3074-1 du 18 novembre qui fixe le seul CVE-2014-3710 mentionné dans la publication PHP du 13 novembre confirme à nouveau ce qui était annoncé en début de mois "As announced in DSA-3064-1 it has been decided to follow the stable 5.4.x releases for the Wheezy php5 packages".

Le 19 novembre se voit publié le bulletin drupal-sa-core-2014-006 qualifié comme "moderately critical" et l'annonce d'une vulnérabilité "OS X sandbox escape" par le Google Project Zero (qui applique sa politique "90-day disclosure deadline"), le 20 novembre commence avec la publication de 7 bulletins pour Asterisk, la sortie de multiples bulletins pour Solaris 11.2/11.1/10/9/8 et l'annonce d'une mise à jour critique pour Wordpress.

Et pour conclure cette 3ème semaine, @lcamtuf poste sur twitter le 23 novembre la mention choc "Quick quiz: would you run 'less' on an untrusted file?" puis s'explique sur OSS-SEC...

4ème semaine


Notre dernière semaine de novembre se calme (!) avec la publication d'un bulletin pour Docker le 24 novembre, la sortie d'un nouveau bulletin pour Flash Player le 25 novembre, la demande de CVE sur OSS-SEC pour cpio suite au fil de discussion sur lesspipe du 23 novembre et comme nous n'avions pas encore de bulletins Java, Debian publie ses bulletins DSA-3077-1 openjdk-6 et DSA-3080-1 openjdk-7 les 26 et 29 novembre (mises à jour suite au Critical Patch Update de Oracle du 14 octobre). Notons aussi l'information d'un chercheur Google mentionant une "sandbox escape" sur Adobe Reader stable le 27 novembre.

Et maintenant ?


Et comme un échange badin d'anecdotes sur le sujet de la veille opérationnelle pour clôturer ce mois de novembre :

  • nous avons le 2 novembre l'annonce de sortie d'une nouvelle version MantisBT 1.2.18 "for release in the next few days" car "the patch did not fully address the original problem" (injection SQL corrigée dans la 1.2.16 du 08.02.14). Toujours pas de publication au 30 novembre 2014. Annonce à mettre en relief avec le VMSA-2014-0008 du 9 septembre 2014 pour lequel la mention "Patch Pending" est toujours d'actualité pour Vcenter/ESXi 5.0/5.1 au 30 novembre. Et vous, comment gérez-vous le suivi de ces avertissements sur le moyen terme ?
  • nous avons le 10 novembre, l'alerte TA14-310A du US-CERT sur la prochaine fin de support pour Windows Server 2003. Et vous, où en êtes vous de votre plan de migration ?
  • et que penser de la nouvelle politique PHP5 pour Debian stable ? Nous avons eu 7 DSA (2 mars, 1er juin, 16 juin, 8 juillet, 21 août, 4 novembre, 18 novembre) pour 12 mises à jour de version 5.4. Est-ce pour vous comparable avec la politique de mise à jour pour openjdk-6/openjdk-7 (24 avril et 5 mai pour le CPU Oracle du 15 avril, 17 juillet et 23 juillet pour le CPU Oracle du 15 juillet, 26/29 novembre pour le CPU Oracle du 14 octobre). Qu'en pensez-vous ?

Jess - @JessicaGallante

PS : Merci @helpacsoout, @philoupas, John et à ma @Nathplanteur.

PPS : Quelle déception pour l'absence de MFSA autour du 25 novembre. J'avais la réponse mais sans doute pas la bonne question ...

vendredi 31 octobre 2014

Octobre : Vulnérabilités "Trick or Treat !"

"Heartbleed le 7 avril 2014, Shellshock le 24 septembre 2014, jamais deux sans trois" disais-je le mois dernier. Pour ceux d'entre nous qui pensaient que le mois d'octobre serait calme en comparaison du buzz #ShellShock et du Black April je ne peux que souhaiter que la fin d'année soit plus calme.

Une première semaine type


La première semaine du mois d'octobre 2014 me semble une semaine type exemplaire en matière de veille opérationnelle en vulnérabilités.

Les plans d'analyse et de remédiation #ShellShock s'enchainent tranquillement une semaine après la publication du 24 septembre sur la vulnérabilité #Bash (exemple: publication par Apple de l' "OS X bash Update 1.0" (HT6495) le 29 septembre et par Vmware du VMSA-2014-0010 le 30 septembre 2014) et l'analyse des nouvelles vulnérabilités commence sur les chapeaux de roue avec la publication le 30 septembre de correctifs pour Joomla (RFI/DOS pour les versions inférieures à 3.3.5, 3.2.6 and 2.5.26) et la sortie du CVE-2014-3634 sur Rsyslog ("DOS from untrusted sources") avec la publication par Debian des DSA-3040-1 et DLA-72-1.

Nous assistons ensuite au retour de correctifs pour OpenBSD le 1er octobre (CVE-2014-3616 pour nginx pour 5.5/5.6), à une nouvelle version de PHP 5.6.1 le 2 octobre et à deux bulletins Ubuntu USN-2367-1/OpenSSL (qui peut nous laisser présager de futurs bulletins sur le sujet par d'autres distributions) et USN-2368-1/OpenVPN (corrigeant le CVE-2013-2061 de mars 2013).

Une seconde semaine type (jamais deux sans toi ?)


La seconde semaine d'octobre continue sur la lancée précédente avec la publication des versions 4.0.15, 4.2.11, 4.4.6, et 4.5.6 de Bugzilla le 6 octobre (et du mini-buzz correspondant), la sortie d'une mise à jour majeure pour Chrome le 7 octobre avec "159 security fixes" (!), la publication du JSA10560 pour J-Web sur Junos et des correctifs Solaris 11.2/10/9 pour Bash le 7 octobre également, la publication du cisco-sa-20141008-asa par Cisco le 8 octobre, la nouvelle correction pour Rsyslog par Debian (DSA-3047-1) car la précédente correction DSA-3040-1 était incomplète (nouveau CVE-2014-3683) le 8 octobre (et son pendant chez Ubuntu - USN-2381-1 - corrigeant les deux CVE d'un seul coup le 9 octobre) et un nouveau bulletin Juniper JSA10655 (CVE-2014-6380) pour Junos le 10 octobre.

Et nous avons le droit à un week-end de repos bien mérité avant le doublé Microsoft / Oracle prévu le 14 octobre (la notification avancée par Microsoft le 9 octobre nous prévenant de 9 bulletins dont 3 critiques avec une RCE pour IE6 à IE/11 et Office 2007/2010).

14 octobre 2014 : Un déferlement de vulnérabilités : Trick or Treat!


Le 14 octobre voit arriver une déferlante à faire pâlir le Black April 2014 et ses Heartbleed et fin de support Windows XP : Patch Tuesday de Microsoft (3 bulletins critiques et 5 importants dont le MS14-056 qui "resolves 14 privately reported vulns in Internet Explorer"), Patch tuesday Adobe avec la sortie du bulletin APSB14-22 pour Flash Player (3 CVE) et la mise à jour pour Chrome correspondante et le (tant attendu) critical patch update trimestriel d'Oracle qui arrive avec "154 new security fixes" dont (entre autres) 31 correctifs pour les serveurs "Oracle Database", 15 correctifs pour les "Sun Systems", 24 correctifs pour Mysql et 25 correctifs pour Java. Ajoutons à cela la sortie de la version 33 de Firefox (qui corrige trois vulnérabilités élevées) et nous avons (à nouveau) en une semaine tous nos navigateurs critiquement vulnérables (il nous manque Safari je vous l'accorde mais laissez lui un peu de temps).

Nous sommes toujours le 14 octobre et la battle commence entre la vulnérabilité CVE-2014-4114 aka "Sandworm" dont la correction est disponible car reportée officiellement par un tiers à Microsoft - le plan média étant certainement prévu de manière coordonnée avec la publication du MS14-060 intégré au Patch tuesday du 14 octobre ... et ... et ... et la publication de la vulnérabilité CVE-2014-3566 "POODLE" par Google sur SSL.

Comment comparer ces deux vulnérabilités ? L'une des deux éclipse-t-elle l'autre ? Pouvons-nous porter nos efforts en terme de priorisation de remédiation sur l'une d'entre elles ou devons nous scinder nos efforts à part égale ?

Il me semble rétrospectivement que POODLE a fait coulé plus d'encre que Sandworm et que le mois d'octobre sera dans le futur associé à POODLE (ceci n'est qu'un avis personnel, donnons-nous rendez-vous d'ici quelques mois si vous le voulez bien). Demeurons néanmoins attentifs un instant à Sandworm dont le plan média semble avoir été préparé de manière appropriée : une vulnérabilité est identifié par des chercheurs. Ceux-ci reportent cette vulnérabilité à l'éditeur qui prépare le correctif et le publie. Les chercheurs publient ensuite leur propre bulletin et nos sysops / adminsys perdent quelques jours de sommeil (grâce leurs soit rendue). Avançons quelque peu dans le temps, quelques jours plus tard commencent à circuler des informations semblant indiquer que le MS14-060 est incomplet et peut être contourné ... et Microsoft acquitte ces informations par la publication du Security Advisory 3010060 le 21 octobre (nouveau CVE-2014-6352) avec un Fixit (attendons le bulletin pour le mois prochain ?) ... Cela ne vous rappelle-t-il rien ? Je vous aide, le mot clé est "internet-o-vision" dans mon article du mois de septembre.

Arrive le 15 octobre (si vous ne dormez pas, les journées font effectivement plus de 24 heures mais ceci est un autre débat) et la semaine voit tous les éditeurs publier leurs analyses sur ce désormais fameux POODLE (qui est il ? d'où vient il ? quels sont ses réseaux d'influence ? a-t-il définitivement refusé de porter plainte contre ses parents pour ce sobriquet dont il a été affublé ?) dont le score de base CVSS s'élève autour de 4 à 5 (Moyen) mais les impacts potentiels en terme métier semblent estimés à important : Mise à jour du SA3009008 Microsoft ("to include a workaround for disabling the SSL 3.0 protocol in Windows"), BlueCoat SA83, Juniper JSA10656, VMWARE KB2092133, Cisco cisco-sa-20141015-poodle, etc...

Ne zappez pas, pour que ce 15 octobre soit "trick or treat", il en faut plus ... bulletin critique DRUPAL-SA-CORE-2014-005 ("SQL Injection by anonymous user"), bulletin important RHSA-2014-1620 pour java-1.7.0-openjdk, USN-2384-1 pour Mysql suite au CPU Oracle (rapide !) ... Et si POODLE ne vous suffisait pas, le bulletin OpenSSL secadv_20141015 inclut d'autres CVE (CVE-2014-3513, CVE-2014-3567, CVE-2014-3568).

Quelques heures de sommeil et le 16 octobre débute avec les bulletins pour OpenSSL : Debian DSA 3053-1, Ubuntu USN-2385-1, RedHat RHSA-2014:165 (bon courage si vous tracez la cohérence entre CVE et bulletins multiples) et le sympathique LibreSSL 2.1.1 qui désactive SSLv3 par défaut et qui précise "not vulnerable to 2 memory leak from OpenSSL".

Ne zappez pas, pour que cette semaine soit véritablement "trick or treat !", il nous faut entendre sonner le tocsin plusieurs fois ! Le 16 octobre c'est aussi : un bulletin JSA10652 "Junos RSVP DOS", une mise a jour PHP5 5.6.2/5.5.18/5.4.3, le bulletin USN-2386-1 pour OpenJDK 6, le RHSA-2014:1654-1 rsyslog RHEL6 pour rsyslog (après le RHSA-2014:1397-1 RHEL7 du 13 octobre pour notre DSA-3040-1 du 30 septembre sur le CVE-2014-3634), le RHSA-2014:1655-1 pour un DOS dans libxml2 (CVE-2014-3660) ... Et les mises a jour Apple OS X Server v2.2.5/3.2.2/4 et OS X Security Update 2014-005 (pour laquelle Apple confirme le 17 octobre avec le APPLE-SA-2014-10-16-2 que les corrections incluent le CVE-2014-3566 et le fix OS X bash Update 1.0) ...

A nouveau quelques heures de sommeil (ou de veille F5 F5 F5 comme le dit @Philoupas) mais heureusement tout le monde est fatigué (au moins de notre côté et le week-end est enfin là).

3ème semaine : et c'est parti pour une semaine de rab


Reprenons en fanfare le 20 octobre : bulletin Asterisk AST-2014-011 pour POODLE et bulletin Oracle Solaris 11.2 pour les CVE OpenSSL. Nouveaux bulletins catégorisés "Reliability" pour OpenBSD 5.4/5.5/5.6 auxquels s'ajoute un fix pour désactiver SSLv3. Sortie du DSA-3054-1 MySQL suite au CPU Oracle (enfin !).

Passons au 21 octobre avec le Microsoft SA3010060 sur la RCE OLE incomplète pour Sandworm et à 4 bulletins pour FreeBSD (dont un pour les vulnérabilités OpenSSL).

... Et au 22.10 avec le bulletin TYPO3-CORE-SA-2014-002, le bulletin USN-2388-1 pour OpenJDK 7 et un nouveau bulletin Vmware VMSA-2014-0011 pour vSphere Data Protection (CVE-2014-4624).

4ème semaine : est-ce que cela va s’arrêter ?


Une dernière semaine qui commence bien avec les CVE-2014-8484 et CVE-2014-8485 (et CVE-2014-8501 à CVE-2014-8504 ?) pour " strings / libbfd " qui ont inquiété les veilleurs le dimanche 26 octobre au soir (et des points de vue différents et très intéressants sur la réponse à apporter à ces vulnérabilités : comparez les mailing lists OSS-SEC et openbsd-tech à ce sujet) et le bulletin Debian DSA-3057-1 pour libxml2 (qui corrige le CVE-2014-3660 et 3 bugs).

Passons au 27 octobre avec un nouveau bulletin Oracle pour OpenSSL sur Solaris 10/11.2 et à un bulletin sur Node.js pour un contournement de filtre de validation entrainant une possibilité de XSS.

Puis au 28 octobre avec le bulletin Puppet pour POODLE et SSLv3.

Puis au 29 octobre avec le CVE-2014-4877 sur WGET (USN-2393-1 / RHSA-2014:1764 du 30 octobre et intéressante "disclosure timeline" par Rapid7), la modification du Microsoft SA3009008 pour annoncer la "deprecation of SSL 3.0" (message subliminal : cette information ne devrait pas être prise à la légère) et l'annonce par Drupal avec un bulletin spécial PSA-2014-003 que les attaques ciblant les sites Drupal ont débuté "within hours of SA-CORE-2014-005" (publié, je vous le rappelle, le 15 octobre en même temps que Sandworm et POODLE et qui devrait porter à notre attention que la priorisation des corrections sur un Système d'Information doit toujours être fonction du Métier et non des buzz médiatiques dont nous sommes submergés).

Puis au 30 octobre avec : les bulletin Ubuntu USN-2391-1 et RHSA-2014:1767-1 pour PHP5 sur les CVE publiés le 16 octobre (enfin ! mais nous attendons toujours la transition Debian de testing vers stable :( ), une mise à jour Chrome stable pour Chrome OS et une mise à jour sécurité GitLab 7.4.3 (CVE-2014-8540).

Et maintenant ?


Que vous dire de plus si ce n'est joyeuse All Hallows Eve !

Jess - @JessicaGallante

PS : Enormes merci à @helpacsoout, @philoupas, @helkhoury, X et X2 (qui se reconnaitront) pour vos messages. (inlove) à John, Marie et @AdBaz1 pour votre support pendant ce mois compliqué :)

PPS : @Nathplanteur : à ce soir ! (j'ai un habit de princesse pour toi aussi :D)

dimanche 28 septembre 2014

Septembre : Le 24 c'est toujours Noël

Moins de six mois après Heartbleed surgit Shellshock. Loin des débats sur le niveau de sévérité réel de ce qui deviendra certainement une "famille" de vulnérabilités touchant (ou pas) un peu tout et n'importe quoi, l'année 2014 revet pour moi les atours d'une année riche d'enseignements qui nous permettront d'éviter une banalisation du travail de vigie des équipes chargées de la veille opérationnelle en vulnérabilités.

Construire puis maintenir (de manière pérenne) un processus de gestion des vulnérabilités qui s'adapte, d'une part, aux besoins en terme de sécurité exprimés par nos métiers et reflète, d'autre part, le niveau de menace réel/avéré impactant les Systèmes d'Information dont nous avons la charge présente un problème particulièrement compliqué à surmonter : Comment nous assurer et contrôler que notre capacité à conserver un niveau de vigilance élevé est optimal et adapté à nos métiers ?

Heartbleed le 7 avril 2014, Shellshock le 24 septembre, jamais deux sans trois ?

Une première semaine bien calme


Des mises à jour Firefox (3 MFSA critiques) et Thunderbird (3 MFSA critiques) accompagnées de mises à jour sur ma #SqueezeLTS dont le DLA-43-1 (eglibc) le 02.09.14 correspondant au DSA 3012-1 du 27.08.14 corrigeant un CVE qui avait été demandé par @taviso sur OSS-SEC le 29 juillet et des notifications avancées de Microsoft et d'Adobe qui ne s'annoncent pas comme spécialement catastrophiques.

9 septembre 2014 - Patch Tuesday Microsoft, Adobe Flash Player (mais décalage Adobe Reader/Acrobat) et Chrome


Microsoft et Adobe publient leur patch tuesday le 9 septembre 2014. Microsoft publie, entre autres, un bulletin critique (Internet Explorer 6/7/8/9/10/11 qui fixe "one publicly disclosed and thirty-six privately reported vulnerabilities in Internet Explorer"). Adobe fixe, de son côté, des vulnérabilités critiques dans Adobe Flash Player (12 CVE) et annonce le report de la sortie des mises à jour Adobe Reader/Acrobat à la semaine du 15 septembre. Notons aussi que Chrome est mis à jour pour Flash et intègre aussi 4 correctifs de sécurité.

Et cette même semaine survient également le 9 septembre un bulletin de sécurité Vmware pour les "vSphere third party libraries" avec une mise à jour pour Vcenter/ESXi 5.5 mais un "patch pending" pour Vcenter/ESXi 5.0/5.1 (toujours pending le 28 septembre), la correction par le projet FreeBSD le 09.09.14 (FreeBSD-SA-14:18.openssl) du bulletin OpenSSL du 06.08.14 (secadv_20140806), une mise à jour PHP5 chez Ubuntu le 09.09.14 (USN-2344-1 faisant écho au DSA-3008 du 21.08.14), une publication officielle le 10.09.14 du CVE-2013-4444 pour une correction sur Tomcat 7.0 publiée le 09.05.13, une publication d'un nouveau bulletin Vmware le 11.09.14 pour NSX & vCNS et une mise à jour Bind9 chez Debian le 11.09.14 (DSA-3023-1 faisant écho au USN-2081-1 du 13.01.14 et au RHSA-2014:0043-1 du 20.01.14).

Un grand merci à Adobe pour cette annonce concernant le report de la publication Adobe Reader qui permet aux équipes de déclencher les actions appropriées sans se demander si les priorités de leurs plans d'action vont évoluer.

3ème semaine - Séance d'échauffement ?


Oracle publie des correctifs pour Solaris 11.2/11.1/10 le 15.09.14, Adobe publie le 16.09.14 ses nouvelles versions pour Adobe Reader et Acrobat (comme nous nous y attendions) et Ubuntu publie une mise à jour OpenJDK7 le même jour. Le CVE-2014-3616 affectant Nginx fait l'objet d'un DLA le 17.09.14 (<3 #SqueezeLTS, le DSA-3029-1 étant publié trois jours plus tard le 20.09.14), FreeBSD publie le 17.09.14 un bulletin FreeBSD-SA-14:19.tcp mentionannt le CVE-2004-0230 (oui oui 10 ans), Apple publie ses mises à jour OS X Server 2.2.3 / 3.2.1, OS X 10.9.5 et Safari 6.2/7.1 le 17.09.14, Asterisk publie deux bulletins le 18.09.14, PHP annonce ses mises à jour 5.4x et 5.5x le 19.09.14 et Chef annonce des correctifs le même jour, Debian publie le DSA-3030-1 pour MantisBT (avec des correctifs originellement publié le 08.02.14) le 20.09.14 et ... le dimanche 21.09.14 nous permet enfin de nous reposer ou de sortir un peu.

4ème semaine - Le 24 c'est toujours Noël ...


La 4ème semaine s'annonce sympathique avec la publication par la Google Security Team du CVE-2014-6273 "apt-get buffer overflow" (sortie le 23.09 des bulletins DLA-58-1, DSA-3031-1, USN-2353-1) et, le 24.09.14, la publication du CVE-2014-6271 sur #Bash, la publication (coordonnée ?) des correctifs Chrome, Firefox et Thunderbird pour le CVE-2014-1568 (NSS RSA sig) et la publication de 6 bulletins chez Cisco pour IOS (RSVP, SIP, mDNS, DHCPv6, metadata, NAT) ... puis la machine s'emballe autour de ce qui devient #ShellShock et de sa myriade de CVE.

#Bash #ShellShock etc.


Faisons une pause, nous sommes le 24.09.14 en milieu d'après-midi, le CVE-2014-6271 sur #Bash vient de sortir et tous les correctifs sont disponibles. La vulnérabilité est rapidement qualifiée comme critique si exploitée mais les vecteurs d'exploitation sont "flous". Qu'importe le brouillard, l'application des correctifs doit être réalisée sans tarder (ie : nous avons eu Adobe Reader la semaine dernière, Internet Explorer et Chrome la semaine précédente, nous sommes habitués).

Les équipes sont déjà en train de corriger ou d'organiser les recettes fonctionnelles avant déploiement en production et une information tombe en fin d'après-midi : le correctif est incomplet selon @taviso (encore lui! coupez-lui donc l'accès à internet que nous puissions être tranquilles ^^). "Et là c'est le drame" : quelles sont les conséquences ? les impacts ? aucune information et en internet-o-vision, ce qui était une vulnérabilité critique standard devient le nouvel heartbleed^Wshellshock (être baptisé d'un nom effrayant^Wcool étant absolument nécessaire pour que le cirque médiatique^W^Wgrand public soit informé).

Avance rapide d'une journée, nous sommes le 25.09.14 au soir et de nouveaux bulletins corrigeant ce qui est désormais le CVE-2014-7169 sont publiés pour ce #BashRound2 (DSA 3035-1 et USN-2363-1 le 25.09, DLA-63-1, RHSA-2014:1306-1,1311-1,1312-1 le 26.09.14, etc) avec une correction supplémentaire pour deux nouveaux CVE CVE-2014-7186 et CVE-2014-7187.

Et là, le 25.09.14 à minuit, alors que s'approchent les 36 heures de veille après le début de cette crise ... et comme nous l'avait annoncé de manière prémonitoire @helpacsoout le 17 septembre 2014 : "Awake for over 36H because of a breach. Go home and sleep or keep working? WDYD? #ciso #hacsoo" ? ... je pense à tous les mainteneurs qui font ce travail et à tous les sysop qui ont encore de longues nuits à patcher devant eux et qu'on blame à cause de ces problèmes alors qu'ils font souvent tout leur possible pour faire face à ce b0rd3l avec le sourire et je veux faire partie de celles et ceux qui les remercie pour cela <3.

Et le week-end ne s'annonce pas meilleur, de nouveaux problèmes #Bash sont annoncés le 26.09.14 au soir et ce qui devient le CVE-2014-6277 (dont les détails ne sont pas encore connus pour mon article :p) est ouvert le 27.09.14.

Et ma Debian-LTS ?


Pour celles et ceux qui suivent ce projet (inlove), je crois que nous ponvons désormais constater que Debian dispose maintenant d'une vraie distribution LTS avec une publication des correctifs de sécurité dans des délais similaires à la branche stable et un référencement des vulnérabilités totalement adéquat sur security-tracker.debian.org avec la publication de bulletins DLA qui lui sont propres. Et le site lui-même est beau esthétiquement ! Que demander de plus ? :)

Et maintenant ?


Et maintenant, tentons de conclure à contre-courant sur l'actualité de ce mois ?
  • Il y a au moins une différence entre #OpenSSL #HeartBleed et ce #Bash #ShellShock : Avions nous beaucoup d'autre choix que OpenSSL avant HeartBleed ? Vous savez autant que moi ce que OpenBSD puis Google ont décidé de faire pour "résoudre" le "problème".
  • #ShellShock est critique ? Le cumul ce mois-ci de correctifs critiques pour Firefox, Internet Explorer, Chrome, Safari, Adobe Flash, Adobe Reader (entre autres) ne l'est-il pas également (n'oublions pas que client/server-side n'est pas un critère métier) ? Succomber à la fascination de la partie émergée de l'iceberg serait une erreur.
  • #ShellShock vous prend du temps à corriger ? Attention, il vous reste 15 jours avant le patch tuesday Microsoft annoncé pour le 14 octobre 2014 ... accompagné du critical patch update trimestriel de Oracle annoncé le même jour :)

Je me permet de conclure en citant D. Aitel sur dailydave le 26 septembre 2014 (http://seclists.org/dailydave/2014/q3/66) : "This weird dichotomy between things that are vulnerable, and things that are at risk, is a real problem with the bash bug and right now it's being solved with consulting hours for most people. How do you go to the SEC and say "90% of our infrastructure is vulnerable"? Answer: You don't.".

Jess - @JessicaGallante

PS : @helpacsoout et @philoupas : merci ! @Nathplanteur : (kiss).

dimanche 31 août 2014

Ou bien partir en Août ?

Voici donc la rentrée et bientôt les congés
pour certains d'entre nous qui avons constaté,
en vigies estivales malgré le mauvais temps,
que ce mois passé d'août n'avait rien à envier
à ce mois de juillet pour sa sécurité
avec des patchs banals qui reviennent souvent.

Une première semaine calme


Nous pensions (espérions) avoir le temps de souffler un peu après la dernière semaine de juillet ... mais non. Le 4 août sort la version 7u67 de Java (rappelez vous que la mise à jour précédente date du 15 juillet pour le CPUJUL Oracle), le 6 août est publié un nouveau bulletin de sécurité pour OpenSSL (9 CVE), le 7 août se voit accompagné d'un fix Java pour Puppet Entreprise suite au CPUJUL Oracle et pour ceux d'entre vous qui travaillent dans notre petit monde du web, nous assistons à une publication jointe et coordonnée entre Drupal et Wordpress le 6 août (merci à eux de la part des sysops avec qui je travaille pour cette initiative ^^) qui se trouve être corrigée le même jour (7 août) par Ubuntu et Debian par exemple.

12 août 2014 - Patch Tuesday Microsoft, Adobe Flash Player et Adobe Reader


(Comparons donc avec juillet) Microsoft et Adobe publient leur "patch tuesday" le 12 août. Microsoft fixe des vulnérabilités critiques (dont un bulletin critique pour Internet Explorer 6/7/8/9/10/11 qui fixe "one publicly disclosed and twenty-five privately reported vulnerabilities in Internet Explorer") : avantage Août (25 vs 24). Adobe fixe quand à lui des vulnérabilités critiques pour Adobe Flash Player (7 CVE) et Adobe Reader sous Windows (avec un exploit reporté "in the wild") : avantage Août à nouveau (Adobe Reader). Notons finalement que Google Chrome est mis à jour le 12 août également pour le composant Flash mais intègre aussi 12 correctifs de sécurité : avantage août encore une fois (12 correctifs).

Nous n'avons pas de patch trimestriel Oracle ce mois-ci (heureusement) mais la semaine Patch Tuesday n'est pas terminée avec un bulletin OpenJDK6 pour Ubuntu le 12 août, une mise à jour pour Safari 6.1.6 / 7.0.6 le 13 aout, une mise à jour PHP en 5.3.29 (pour correspondre aux publications 5.4.31/5.5.15 du 24 juillet) le 14 août.

3ème semaine - Ne perdons pas le rythme


Pour ceux qui l'attendent, Ubuntu publie enfin son bulletin OpenJDK7 le 19 août (qui correspond au bulletin Debian DSA-2987 du 23 juillet) et fait une mise à jour de correction de régression le 25 aout, Oracle publie des bulletins pour Solaris 11.2 le 19 aout et Debian publie un bulletin PHP5.4 le 21 aout alors que PHP publie ses versions 5.5.16 et et 5.4.32 le même jour.

4ème semaine - la rentrée s'approche


Mise à jour de Chrome le 26 aout (deuxième en moins d'un mois !) avec pas moins de 50 correctifs de sécurité, re-publication du MS14-045 le 27.08 (pour correction d'instabilités sur ce bulletin initialement publié lors du patch tuesday du 12.08) un bulletin Squid3 (SQUID-2014_2 : déni de service) publié le 28 (USN le 27.08 ?, DSA le 28.08, pas de RHSA au 31.08 ?) et publication de PHP 5.6.0 le 28 août qui nous permet d'assister à une mise à jour de toutes (?) les versions de PHP (5.3, 5.4, 5.5, 5.6) en août.

Et ne passons surtout pas à côté de mon message subliminal de juillet suite à la demande sur OSS-SEC de CVE le 29 juillet (cherchez "[CVE Request] glibc iconv_open buffer overflow" pour ceux qui sont intéressés par le message subliminal) avec la publication en réponse de l'exploit correspondant (cherchez "CVE-2014-5119 glibc __gconv_translit_find() exploit") le 25 août par la "Project Zero team at Google". A noter la publication rapide des correctifs : DSA-3012-1 le 27 août, USN-2328-1 le 28 août, RHSA-2014-1110 le 29 août.

Et ma Debian-LTS ?


Et bien ma debian-lts a eu la chance de voir publiée le 6 aout la version openssl 0.9.8o-4squeeze17 suite au bulletin de sécurité OpenSSL du même jour (intégration le lendemain pour Debian stable et Ubuntu :p).

Et maintenant ?


Et maintenant, je souhaiterais conclure ce mois d'aout avec deux cas illustrant ce besoin de veille opérationnelle (on me dit souvent : "mais tout est déployé automatiquement" auquel je répond : "comment vous-en assurez-vous ? par quel contrôle ? quels sont vos garde-fous ?") :
  • La réponse le 7 aout de l'orchestrateur Chef (getchef.com) au bulletin OpenSSL du 6 aout qui précise : "Chef Software has reviewed the following security advisory and does not believe that this represents a critical security risk to our users" et qui est bien plus appréciable que l'absence (volontaire ou non) de réponse par certains éditeurs en absence de bulletin.
  • La différence entre Debian et Ubuntu par exemple pour Samba avec le CVE-2014-3560 ayant fait l'objet du bulletin USN-2305-1 le 1er aout et d'une saisie de bug (#756759 le 3 aout) car déjà fixé et qui témoigne bien de la difficulté de pister les vulnérabilités au sein des Systèmes d'Information pour des composants qui, paradoxalement, pourraient sembler proches de prime abord.

Jess - @JessicaGallante

PS : Toujours un grand merci @helpacsoout et @philoupas ! et spéciale dédicace à ma @nathplanteur :)

vendredi 1 août 2014

Partir en Juillet ?

Est-ce que le mois de juillet vous a semblé calme ? Nous avions pourtant un combo trimestriel annoncé avec le Patch Tuesday Microsoft du 8 juillet suivi de près par le quaterly Oracle du 15 juillet : retour illustré sur la veille opérationnelle que vous avez menée avant de partir en congés.

Une première semaine calme (?)


La première semaine semblait calme mais c'étant sans compter l'ouverture du CVE-2014-4699 sur la vulnérabilité "ptrace/sysret" du noyau Linux avec une timeline serrée : CVE le 30 juin pour un commit le 3 juillet, annonce publique "née un 4 juillet" sur OSS-SEC suivie d'un avertissement de @grsecurity le 6 juillet ("Expect exploits against upstream within the next month") et d'une publication des correctifs dans les heures et jours suivants (5/6 juillet pour Ubuntu et Debian par exemple).

Et effectement les poc/exploits ont été publiés en moins d'un mois. Vous étiez prévenus pourrait-on nous dire.

8 juillet 2014 - Patch Tuesday Microsoft et Adobe Flash Player


Microsoft et Adobe publient leur "patch tuesday" le 8 juillet et fixent tous deux des vulnérabilités critiques (dont un bulletin critique pour Internet Explorer 6/7/8/9/10/11 qui fixe "one publicly disclosed vulnerability and twenty-four privately reported vulnerabilities in Internet Explorer"). Notons la mise à jour de Google Chrome le même jour pour une simple mise à jour du composant Flash.

15 juillet 2014 - Avalanche confirmée avec le CPUJUL Oracle


La publication du bulletin trimestriel Oracle le 15 juillet inclut "113 new fixes across hundreds of Oracle products" dont notre bien aimé Java qui est mis à jour en versions 8u11 et 7u65, Mysql qui voit 10 CVE fixés (avec un CVSS maximum à 6.5) pour les branches 5.5.37/5.6.17, Solaris 11.1/10/9/8 qui incluent leur lot de correctifs et Oracle DB 12.1.0.1 qui fixe deux CVE avec une notation CVSS étrange laissée pour analyse à la curiosité des lecteurs : CVE-2013-3751 (cvss=9) et CVE-2013-3774 (cvss=7,6).

Et ne passons pas à côté d'une nouvelle version de Apache en version 2.4.10 entre les 14 et 15 juillet, d'une mise à jour de Puppet Enterprise pour OpenSSL le 15 juillet, de la mise à jour de Google Chrome stable qui inclut "26 security fixes" (comme ça pas de jaloux) le 16 juillet et d'un bulletin DSA sur OpenJDK-6 le 17 juillet.

Notons également que la mise à jour Mysql 5-5 pour Ubuntu (USN-2291-1) publiée le 17 juillet est suivie le 22 juillet par la mise à jour Debian (DSA 2985-1).

4ème semaine - Ne perdons pas le rythme


Vous auriez été déçu de ne pas avoir de correctif pour Firefox en juillet suite aux correctifs pour Internet Explorer et pour Chrome. Vous auriez eu raison, Mozilla publie une mise à jour Firefox 31 le 22 juillet (3 bulletins MFSA importants) et une mise à jour Thunderbird 31 (3 bulletins MFSA importants également) (à nouveau pas de jaloux ce mois-ci).

Pour vous qui aimez OpenJDK, Debian ne nous oublie pas et publie un DSA sur OpenJDK-7 le 23 juillet 2014 (moins de 10 jours après le bulletin sur OpenJDK-6) et pour vous qui êtes afficionados de Tomcat, notez la publication le 30 juillet du bulletin USN-2302-1 tomcat7 intégrant la correction de CVE en version 7.0.53 initialement publiée le 30 mars 2014 (4 petits mois).

Vous souhaitiez une mise à jour mensuelle "à la patch tuesday" pour PHP, vous êtes servis avec la publication de PHP 5.4.31/5.5.15 le 24 juillet 2014 (précédente publication le 26 juin 2014).

Vous attendiez les bulletins propres aux distributions pour la version 2.4.10 Apache des 14/15 juillet ? Ubuntu publie ses correctifs le 23 juillet (USN-2299-1) et Debian le 24 juillet (DSA-2989-1).

Et ne passons pas à côté du CVE-2014-0475 sur la GLIBC publié sur OSS-SEC le 10 juillet et de la remarque de @taviso que je me permet de citer ici ("This seems like a pretty minor flaw that I wouldn't normally bother mentioning, but as I'm tacking it onto a more serious bug and we're all discussing the LC_ALL thing anyway I don't mind so much") et qui fait l'objet d'une demande de CVE le 29 juillet (cherchez "[CVE Request] glibc iconv_open buffer overflow" pour ceux qui sont intéressés par le message subliminal).

Et ma Debian-LTS ?


Je ne sais pourquoi mais j'éprouve une affection particulière pour ce projet (disclaimer: je ne suis donc pas 100% objective sur le sujet).

Constatons donc que le CVE-2014-4699 fixé le 6 juillet pour Debian stable a été fixé sur Squeeze-lts le 12 juillet et que la mise à jour Debian Stable DSA 2974-1 pour PHP5 du 8 juillet a été fixée sur Squeeze LTS le 24 juillet. C'est plutôt bien non ?

Je constate néanmoins qu'il est assez pénible pour le moment de suivre la publication des correctifs de sécurité sur Debian LTS si on se réfère au security-tracker Debian, j'espère personnellement que ceci sera amélioré pendant les prochains mois.

Et SSL ?


Parlons un peu de SSL avec la première "OpenSSL Project Roadmap" publiée le 30 juin 2014 et mise à jour le 16 juillet 2014 et la première publication de LibreSSL portable "for Linux, Solaris, Mac OSX, and FreeBSD" le 11 juillet 2014. Et comme nous connaissions pour Flash et Java, voici désormais un nouveau site à bookmarker : http://dayswithoutansslexploit.com

Et maintenant ?


Et maintenant, finissons donc ce mois de juillet illustré sous plusieurs angles différents :

  • Une très jolie nouvelle fonctionnalité chez Microsoft de fin juillet avec myBulletin qui nous permet *gratuitement* de configurer une liste personalisée de bulletins de sécurité par technologie (plutôt que par bulletin) : Merci !
  • Une impressionnante timeline concernant la publication du bulletin MS14-035 de juin 2014 sur Internet Explorer 6/7/8/9/10/11 avec une vulnérabilité identifiée par @vupen en février 2011, reportée par leurs soins à Microsoft en mars 2014 pendant le Pwn2Own 2014 et fixée par Microsoft lors du patch tuesday de juin 2014.
  • Et une mise à jour de Tor le 30 juillet 2014 et l'analyse détaillée correspondante.

Alors, vous trouvez que ce mois de juillet a été calme ? Attendez août :)

Jess - @JessicaGallante

PS : Merci @helpacsoout et @philoupas et à ma @nathplanteur qui se dore au soleil.

lundi 30 juin 2014

Nuits de Juin

Les yeux fermés, l'oreille aux rumeurs entrouvertes, on ne dort qu'à demi d'un sommeil transparent.

5 Juin 2014 - Nouveaux CVE OpenSSL


Annonces concomitantes par OpenSSL de nouveaux CVE le 5 juin 2014 [1] et par OpenBSD [2] des fixes correspondants, prélude à une publication par Google de BoringSSL qui sera communiquée le 20 juin 2014 [3]. A dire vrai, je ne sais (pas encore) qu'en penser... Votre avis ?

10 juin 2014 - un véritable Patch Tuesday


Prenez place, nous sommes le 10 juin et nous assistons à la fois à la publication du Patch Tuesday Microsoft, à une mise à jour pour Adobe Flash (bien synchronisée à nouveau), à une mise à jour pour Mozilla Thunderbird, à un VMSA VMWARE mais également à une déferlante (?) sur tous les navigateurs : Internet Explorer 6/7/8/9/10/11 avec le MS14-035, Firefox avec 5 MFSA critiques et Chrome avec 4 security fixes.

Cet évènement est intéressant à double titre. D'une part car la synchronisation des publications sur la même (courte) période permet aux opérationnels d'enclencher leurs procédures organisationnelles et techniques de recette et mise à jour et d'autre part car la publication simultanée de bulletins sur toutes les technologies participant d'une même fonction replace la notion de priorisation des solutions de contournement au coeur du problème. Pour le 10 juin, que préférez-vous : recetter Firefox ou Chrome en priorité pour remplacement temporaire de Internet Explorer ou rusher l'application du bulletin Microsoft pour Internet Explorer en désactivant Firefox/Chrome ?

Mon avis personnel est qu'il n'y a pas de bonne ou mauvaise réponse à cette question pour autant que la sécurité du SI réponde adéquatement aux besoins des Métiers.

Quelques jours après le Patch Tuesday


Avec un patch Tuesday général comme celui du 10 juin, il convient de correctement poursuivre le suivi des publications ultérieures afin de (re)prioriser les plans de patch management en cours d'application. A titre d'exemple, sont publiés le 12 juin 2014 une série de bulletins pour Asterisk ou pour le framework Zend, divers correctifs pour Solaris 8/9/10/11 les 17 et 23 juin, des mises à jour de sécurité pour Chef Server le 26 juin...

Ce suivi, ce mode projet sur la gestion des vulnérabilités du SI me semble un impératif : la sécurité du SI est bien un travail à temps plein pour reprendre la citation de @helpacsoout (merci pour la relecture :p).

Juin 2014 c'est aussi Debian Squeeze LTS


Force est de constater que la création de la branche LTS pour Squeeze semble plus compliquée à mettre en oeuvre que pour la branche oldstable [4]. Ce projet semble néanmoins sur la bonne voie et serait une très bonne rampe de lancement pour enfin doter la distribution Debian d'une série LTS.

Et le mois de Juin c'est finalement


Et le mois de Juin c'est finalement une annonce de Microsoft fin juin qui indique la suspension de publication par email des notifications annonçant les bulletins de sécurité et avertissements de sécurité [5]. Cela peut bien entendu sembler anecdotique mais cela traduit bien le caractère fondamentalement vivant des mécanismes technologiques que nous employons pour assurer une veille pérenne en matière de sécurité du Système d'Information : rechercher et qualifier les sources ouvertes ou semi-publiques et les exploiter nécessite un investissement humain et ne peut totalement reposer sur une automatisation.

Et Maintenant

 

Et maintenant, avec le décalage horaire, n'oubliez pas d'aller consulter les Security Advisories Apple du 30 juin au soir :)

Jess - @JessicaGallante

PS : A nouveau merci à @helpacsoout et à @philoupas et à ma @nathplanteur à moi :)

Sources :

[1] : https://www.openssl.org/news/secadv_20140605.txt
[2] : http://ftp.openbsd.org/pub/OpenBSD/patches/5.5/common/008_openssl.patch.sig
[3] : https://www.imperialviolet.org/2014/06/20/boringssl.html
[4] : https://lists.debian.org/debian-lts/2014/06/maillist.html
[5] : http://seclists.org/microsoft/2014/q2/26