Note : Les informations suivantes proviennent de notre Mac Security Blog. Publié le 9 avril 2014 par Graham Cluley
Ces derniers jours, vous n’avez pas pu manquer le grand nombre d’articles dans les médias au sujet du soi-disant bug Heartbleed. Dans cet article, nous allons essayer de répondre à certaines des questions fréquentes que les utilisateurs de produits Apple se posent à propos de ce problème.
Qu’est-ce que le bug Heartbleed ?
Le bug Heartbleed est une vulnérabilité grave qui pourrait permettre à des pirates malveillants d’espionner des communications Internet supposées sécurisées. Un bug de programmation dans la bibliothèque logicielle OpenSSL, largement utilisée, pourrait permettre le vol d’informations qui, dans des conditions normales, seraient protégées par le chiffrement SSL/TLS.
Les informations typiques pouvant être volées incluent les adresses e-mail et les mots de passe, ainsi que les communications privées ; des données que vous vous attendez normalement à transmettre via l’équivalent d’une « ligne sécurisée ».
En plus du nom « Heartbleed », ce bug est également connu officiellement sous le nom plutôt technique de CVE-2014-0160.
Depuis combien de temps ce bug existe-t-il ? Ça a l’air vraiment grave.
Oui, c’est vraiment grave. J’espère que vous êtes assis. Il semble qu’il soit présent depuis deux ans.
Est-ce que cela signifie que des personnes ont pu récupérer des informations privées depuis ces deux dernières années ?
Oui.
Est-ce que cela s’est produit ? Je veux dire, est-ce que des personnes malveillantes ont volé des informations de cette manière ?
Nous ne le savons tout simplement pas. L’exploitation du bug ne laisse aucune trace, il est donc difficile de savoir si quelqu’un en a abusé. Cependant, beaucoup de personnes ont démontré ces derniers jours que le bug peut être exploité, et elles ont prouvé que cela fonctionne.
Quelles versions d’OpenSSL sont vulnérables ?
OpenSSL 1.0.1 jusqu’à 1.0.1f (inclus) sont vulnérables. OpenSSL 1.0.1g, la branche OpenSSL 1.0.0 et la branche OpenSSL 0.9.8 ne sont PAS vulnérables.
Suis-je à risque si j’utilise un Mac ? Et un iPhone ou un iPad ?
Malheureusement, ce bug ne fait pas de distinction selon le type d’appareil que vous utilisez pour communiquer via Internet. Cela signifie que les iPhones, iPads et Macs sont tout autant à risque qu’un ordinateur sous Windows 8.1, par exemple.
Y a-t-il un correctif ?
Oui. Une nouvelle version d’OpenSSL, la version 1.0.1g, a été publiée cette semaine. Les entreprises Internet se précipitent pour mettre à jour les serveurs et services vulnérables. Certains sites n’étaient pas vulnérables au départ, d’autres ont depuis corrigé leurs systèmes.
Des grands sites web ont-ils été démontrés comme vulnérables au bug Heartbleed ?
Yahoo est-il assez grand pour vous ? Certains chercheurs ont découvert des centaines de mots de passe et adresses e-mail d’utilisateurs Yahoo en exploitant cette faille. D’autres grands sites rapportés comme affectés incluent Flickr, Imgur, OKCupid, Stackoverflow et Eventbrite.
Apple peut-elle déployer un correctif pour ce bug ?
Malheureusement, ce n’est pas un bug dans le logiciel ou le matériel Apple. Le bug existe dans un logiciel open source que certains serveurs web et appareils en réseau utilisent pour établir des connexions SSL sécurisées. En d’autres termes, il n’y a pas de correctif pour votre ordinateur, smartphone ou tablette, car le problème se trouve sur les sites web eux-mêmes.
Une version d’OpenSSL est livrée avec OS X Mavericks 10.9, mais elle n’est pas affectée par ce bug.
Comment puis-je tester si un site web est impacté par le bug Heartbleed ou non ?
Plusieurs sites web ont été créés pour tester la vulnérabilité des serveurs web. Consultez https://ssllabs.com/ssltest/ ou http://filippo.io/Heartbleed/ si vous êtes curieux.
Les sites web d’Apple sont-ils sécurisés ou sont-ils affectés par la vulnérabilité ?
Les tests indiquent que les sites web d’Apple ne sont pas affectés par ce bug.
Où puis-je en savoir plus sur Heartbleed ?
Consultez cette page web tout sur le bug Heartbleed par les équipes de Codenomicon.