Composants
Deux chercheurs mettent à l'épreuve la sécurité du vPro d'Intel
Edition du 06/01/2009 - par
Marie Caizergues
Deux chercheurs polonais d'Invisible Things Labs ont réussi à compromettre la sécurité de la technologie de virtualisation matérielle vPro d'Intel. Pour ce faire, ils ont exploité deux failles du système.
Rafal Wotjczuk et Joanna Rutkowska, deux chercheurs polonais des laboratoires d'Invisible Things, viennent de trouver une méthode pour s'attaquer à la plateforme de virtualisation sur processeur vPro d'Intel. Ils affirment avoir écrit un programme qui compromet l'intégrité de logiciels chargés via la fonction Trusted Execution Technology (TXT) implantée dans vPro. Or, le rôle même de cet outil est de protéger les logiciels installés dans une machine virtuelle, par exemple, en empêchant qu'ils ne soient visibles ou accessibles par les autres applications présentes sur la machine physique.
L'attaque se déroule en deux étapes. Elle s'appuie d'abord sur une vulnérabilité du logiciel système d'Intel que les deux chercheurs ne souhaitent pas dévoiler publiquement avant qu'elle soit corrigée. Ensuite, le processus exploite un défaut de conception au sein de TXT. Ce dernier semble le point le plus difficile à éviter : « il n'est pas évident de dire la façon dont Intel devrait régler le problème exploité dans la seconde partie de notre attaque, insiste Joanna Rutkowska. Ils affirment pouvoir y arriver par une mise à jour des spécifications de TXT. »
Les deux chercheurs présenteront leur découverte plus en détail lors de la prochaine conférence Black Hat sur la sécurité qui aura lieu du 16 au 19 février prochain à Washington. D'ici là, ils collaborent avec Intel pour trouver une solution et se veulent rassurants. La combinaison TXT/vPro n'est commercialisée que depuis un an et peu de programmes sont pour l'instant compatibles. Donc, peu d'ordinateurs sont susceptibles d'être compromis par cette attaque. En revanche, elle crée un précédent fâcheux pour la réputation de vPro et pourrait inciter d'autres hackers, peut être plus attirés par le profit que par l'exploit intellectuel, à s'y intéresser.
L'ACTUALITÉ DU JOUR
Infrastructure serveur
Plate-forme serveur quatre sockets au prix de deux chez AMD
(19/03/2010 17:20) - (...)
Internet
Google quitterait la Chine le 10 Avril
(19/03/2010 17:06) - (...)
Systèmes d'exploitation
Pour contrer VMware, Microsoft baisse le coût des licences Windows pour machines virtuelles
(19/03/2010 15:56) - « Nos clients et nos partenaires nous ont fait comprendre que ce contrat était confus (...)
Systèmes d'exploitation
La virtualisation renforcée dans les SP1 de Windows 7 et Server 2008 R2
(19/03/2010 12:14) - Avec le SP1 de Windows Server 2008 R2, deux fonctionnalités font leur apparition (...)
Mobilité
Ne l'appelez plus Nexus One
(19/03/2010 11:50) - Google s'est vu refuser par l'Office américain de gestion des marques et des brevets (...)
Internet
Les Français boudent le paiement des contenus en ligne
(19/03/2010 11:17) - Cette étude GfK Custom Research classe la France en dernière position, sur 17 pays, (...)
LE TOP
- La sécurité du DNS fâche la gouvernance d'Internet
- Brevets abusifs : Jonathan Schwartz, ex-PDG de Sun, se lâche sur son blog
- Après Twitter, Digg abandonne MySQL au profit de Cassandra
- Mix10 : Les quatre priorités de Microsoft pour Windows Phone 7
- Ne l'appelez plus Nexus One