Une vulnérabilité corrigée en 2006, il y a dix-huit ans, a fait son retour, avec un nouveau surnom : RegreSSHion. Elle a été introduite en 2020 lors d’une mauvaise manipulation du code d’OpenSSH. Sa présence n’a été repérée que tout récemment.

On la croyait morte et enterrée depuis dix-huit ans. Malheureusement, la vulnérabilité CVE-2006-5051, corrigée en 2006, vient de refaire surface. C’est l’entreprise de sécurité informatique Qualys qui vient de tirer la sonnette d’alarme dans un article publié le 1er juillet. Le surnom de cette faille qui fait son retour ? RegreSSHion.

Un sobriquet bien trouvé : en effet, l’incident affecte OpenSSH. Il s’agit d’un ensemble d’outils servant à sécuriser les connexions au réseau et à contrôler à distance des ordinateurs, via des procédés de chiffrement afin de protéger les données échangées. C’est une implémentation libre de SSH (Secure Shell), un protocole de communication sécurisée.

Une mise à jour défectueuse qui remet la faille en place

Or, la nature du problème détecté par Qualys s’avère être une régression logicielle. Ici, un défaut est apparu dans OpenSSH à la suite d’une mise à jour d’une modification du code, ce qui a altéré le bon fonctionnement du logiciel. Cette détérioration de la qualité d’OpenSSH a eu lieu en octobre 2020 avec la révision OpenSSH 8.5p1.

Le problème est grave. D’abord, par la nature de la faille elle-même. Elle a reçu une note de sévérité comprise entre 8,1 et 9,3 sur 10. Plus le score est proche de la note maximale, plus la criticité est élevée. La dangerosité des failles informatiques est mesurée selon un protocole particulier, révisé de temps à autre, qu’on appelle le CVSS.

Elle a également fait l’objet de bulletins d’alerte de la part d’organismes comme le Centre gouvernemental de veille, d’alerte et de réponse aux attaques informatiques (CERT-FR), pour la France, et de l’Institut national des normes et de la technologie (NIST) aux États-Unis.

cadenas sécurité
Une faille meurt… jusqu’à ce qu’on la réintroduise. // Source : Numerama avec Midjourney

Elle est aussi très grave quant à la nature du logiciel qui est affecté. « Sur la base de recherches […], nous avons identifié plus de 14 millions d’instances de serveurs OpenSSH potentiellement vulnérables et exposées à Internet », écrit Qualys. Signe de la sensibilité d’OpenSSH, il a reçu du soutien matériel ou financier de Google, DuckDuckGo et même l’UE.

D’après la description faite par le CERT-FR, « cette vulnérabilité permet à un attaquant non authentifié d’exécuter du code arbitraire à distance avec les privilèges root » sur certains « systèmes Linux 32 bits ». Une limite toutefois : « l’exploitation nécessite entre six et huit heures de connexions continues », ce qui réduit légèrement l’exposition.

Dans le détail, les versions d’OpenSSH concernées sont :

  • Les versions d’OpenSSH antérieures à 4.4p1, sauf si elles ont été patchées pour les failles CVE-2006-5051 et CVE-2008-4109 ;
  • Les versions 8.5p1 à 9.8p1 incluse, en raison de la suppression accidentelle d’un composant critique dans une fonction.

Il est à noter que les systèmes OpenBSD sont immunisés, car OpenBSD a mis en place dès 2001 un mécanisme qui empêche cette brèche d’avoir un quelconque effet néfaste. Les versions entre OpenSSH 4.4p1 et jusqu’à 8.5p1 (non inclus) sont également tranquilles. Pour les systèmes Linux 64, leur exposition à la menace est supposée, mais non prouvée.

La bonne nouvelle, c’est que cette nouvelle vulnérabilité baptisée par le nom de code CVE-2024-6387 peut être d’ores et déjà contenue, voire contrée. « En date du 1 juillet 2024, certaines distributions Linux ont proposé des correctifs pour des versions vulnérables », indique ainsi le CERT-FR, qui renvoie à sa documentation.

Découvrez les bonus

+ rapide, + pratique, + exclusif

Zéro publicité, fonctions avancées de lecture, articles résumés par l'I.A, contenus exclusifs et plus encore.

Découvrez les nombreux avantages de Numerama+.

S'abonner à Numerama+

Vous avez lu 0 articles sur Numerama ce mois-ci

Il y a une bonne raison de ne pas s'abonner à

Tout le monde n'a pas les moyens de payer pour l'information.
C'est pourquoi nous maintenons notre journalisme ouvert à tous.

Mais si vous le pouvez,
voici trois bonnes raisons de soutenir notre travail :

  • 1 Numerama+ contribue à offrir une expérience gratuite à tous les lecteurs de Numerama.
  • 2 Vous profiterez d'une lecture sans publicité, de nombreuses fonctions avancées de lecture et des contenus exclusifs.
  • 3 Aider Numerama dans sa mission : comprendre le présent pour anticiper l'avenir.

Si vous croyez en un web gratuit et à une information de qualité accessible au plus grand nombre, rejoignez Numerama+.

S'abonner à Numerama+

Si vous avez aimé cet article, vous aimerez les suivants : ne les manquez pas en vous abonnant à Numerama sur Google News.