Vulnérabilités
Sophos Antivirus laissait passer MyDoom.
Par Jerome Saiz, le 13 fév 2004 à 12:17:00.
Sous certaines conditions, la passerelle antivirus de Sophos laisse passer les courriers infectés par MyDoom. Elle peut également neutraliser le serveur qui l'héberge, ouvrant ainsi la porte à un déni de service, si elle reçoit un email légèrement modifié. Sophos a publié les correctifs nécessaires.
Laisser passer les virus, c'est plutôt un comble pour une passerelle antivirus ! C'est pourtant le cas de celle de Sophos lorsqu'elle reçoit un avis de non-remise (Delivery Status Notification) d'un email infecté par MyDoom.
Ces courriers, générés automatiquement par les serveurs de messagerie lorsqu'ils sont incapables de distribuer un email, contiennent parfois le message original en pièce jointe. Et avec MyDoom, qui se créait des dizaines de fausses adresses, les avis de non remise ne manquaient pas !
Dans le cas particulier des serveurs de messagerie qmail configurés pour inclure le message original, ce fameux avis de non-remise n'est pas formaté de façon très standard : il lui manque le délimiteur qui permet d'identifier les différentes parties d'un email (MIME boundary).
Et c'est justement sur ce délimiteur que Sophos Antivirus s'appuie pour savoir que l'email dispose d'une pièce jointe et l'analyser. Sans lui, le courrier lui semble n'être qu'un vulgaire texte attaché à un autre, et il passe le filtre sans encombre... avec le virus. A la réception, en revanche, le client email du poste de travail est tout à fait capable d'extraire la pièce jointe du mail original !
Si cela n'est pas prouvé pour l'instant, il n'est pas impossible que le coup puisse être tenté avec n'importe quel virus, voire même que des pirates puissent créer eux-même des messages modifiés, imbriqués à la façon de poupées russes, afin de faire passer leurs création sans encombre.
A cette première faille s'ajoute également un déni de service potentiel sur la passerelle de Sophos. L'attaque exploite toujours la mauvaise interprétation des en-têtes MIME des courriers : lorsque l'un d'entre eux se termine de façon abrupte dans le mail, Sophos Antivirus continue d'essayer de lire la suite... pour toujours ! L'antivirus entre alors dans une boucle sans fin qui le neutralise.
Ces deux failles touchent Sophos Anti-Virus version 3.78. L'éditeur à publié les correctifs nécessaires, disponibles sur son site web.
Plus d'information
- L'alerte de Sophos et les correctifs (en Anglais).
Cartes blanches
Les dossiers
Les thématiques
espace partenaires
Livres Blancs
Guides
Le Guide Sécurité & Stockage 2009, c'est 290 pages consacrées au marché et à ses acteurs, et 300 entreprises référencées.


Une phrase d'Eric Domage, d'IDC, interpelait récemment décideurs et acteurs du marché sur l'importance des coûts et le peu de ROI découlant des projets d'IAM. Bruno Vincent nuance voire réfute en partie, ces propos.
Rien ne semble changer en matière de risques et sécurité dans le monde bancaire. Constat désabusé et inquiet d'un RSSI du secteur.