Vulnérabilités
Nouvelle faille pour Sendmail.
Par Jerome Saiz, le 31 mars 2003 à 12:34:00.
Le serveur de courrier Sendmail souffre à nouveau d'une faille grave, qui permettrait d'en prendre le contrôle à distance. Il suffirait pour cela au pirate d'y envoyer un email dont l'adresse du destinataire a été spécialement modifiée. Toutes les versions sont concernées, jusqu'à la toute dernière. Un correctif est disponible.
Après une première faille découverte au début du mois de mars, Sendmail récidive : l'éditeur annonce la découverte d'un autre dépassement de mémoire tampon, toujours caché dans une routine incontournable, puisque chargée de déchiffrer les adresses des destinataires de chaque courrier.
Cette vulnérabilité est elle aussi exploitable à distance, et de façon totalement anonyme. La présence d'un firewall n'empêche en rien le piratage, puisque le pare-feu doit de toute façon laisser les courriers atteindre le serveur de messagerie ! Sendmail invite donc ses utilisateurs à appliquer au plus vite le correctif disponible sur tous leurs serveurs, et non simplement ceux en périphérie de leur architecture, ou dans la DMZ.
Toutes les versions du logiciel sont concernées (commerciales et Libres), jusqu'à la 8.12.8.
Livré avec toutes les distributions de Linux, Sendmail n'est cependant plus installé par défaut, contrairement à ce que nous indiquions encore récemment. Linux préfère désormais des outils plus sécurisés tels Qmail ou Postfix, conçu d'emblée pour apporter une meilleure sécurité dans le traitement des courriers.
Plus d'information
- L'alerte de Sendmail et les liens vers les correctifs.
Cartes blanches
Les dossiers
Les thématiques
espace partenaires
Livres Blancs
Guides
Le Guide Sécurité & Stockage 2009, c'est 290 pages consacrées au marché et à ses acteurs, et 300 entreprises référencées.


Une phrase d'Eric Domage, d'IDC, interpelait récemment décideurs et acteurs du marché sur l'importance des coûts et le peu de ROI découlant des projets d'IAM. Bruno Vincent nuance voire réfute en partie, ces propos.
Rien ne semble changer en matière de risques et sécurité dans le monde bancaire. Constat désabusé et inquiet d'un RSSI du secteur.