De nouvelles vulnérabilités pour les systèmes SCADA  

Le 19 septembre 2011 (14:59) - par Valery Marchive

Imprimer Envoyer par e-mail

Rubriques : Sécurité Tags : scada

Il récidive. Dans un message publié sur le Bugtraq en mars dernier, le chercheur italien Luigi Auriemma - élevé au rang de meilleur chasseur de failles de tous les temps début 2009, par la X-Force d’ISS - avait jeté un beau pavé dans la mare. 

Décrivant les Scada comme les systèmes informatiques permettant de contrôler tout ce que le monde compte de systèmes industriels «plus ou moins critiques, de l’énergie aux infrastructures publiques», il en soulignait la banalité : «ils sont comme tout autre logiciel que l’on peut utiliser au quotidien, avec leurs entrées et vulnérabilités : débordement de pile ou de tas, déborder de valeurs entières, exécution de commandes arbitraires, formatage de chaînes de caractères, corruptions de mémoire», etc. Non content de se livrer à cet inventaire à la Prévert, le chercheur mettait alors à disposition, sur son site Web, quelques dizaines de failles qu’il avait préalablement découvertes dans des logiciels Scada signés Siemens, Iconics, 7-Technologies ou encore DATAC. Suivant la logique du Full Disclosure et poussant l’exercice jusqu’à proposer des exemples de code d’exploitation des failles. 

Le chercheur vient tout juste de renouveler l’exercice, avec des failles visant cette fois les logiciels Scada signés Rockwell Automation, Cigent Datahub, Measuresoft, et Progea. Des failles dont plusieurs peuvent permettre d’exécuter à la distance au code malicieux ou conduire des attaques en déni de service. 

Interrogé en mars dernier par nos confrères du Register, Luigi Auriemma expliquait sa démarche : «les Scada constituent un domaine critique mais personne ne s’en préoccupe réellement.» Pourtant, Stuxnet semblait avoir marqué les esprits.

livres blancs avec LesSourcesIT.fr

Sécuriser les terminaux mobiles des utilisateurs dans l’entreprise

Les appareils mobiles, tels que les smartphones et les tablettes tactiles, permettent à un nombre croissant d’employ…


L’efficacité opérationnelle et la réduction des coûts grâce à une approche intégrée de la veille sécuritaire

La mise en place d’un programme de veille sécuritaire efficace au sein d’une organisation n’est pas à prendre à…

vues 425 lectures commentaire 0 commentaire(s) recommandation notez cet article
0

Réagissez à cet article

Votre Pseudo

Commentaire

Toute l'actualité
Aujourd'hui rss Sur le même
sujet
Du même
auteur
publicité
publicité
Les dossiers du MagIT

Les économies de stockage à travers une architecture unifiée


Beaucoup d’organisations ont fait le choix du stockage « unifié » à travers les systèmes Multiprotocol storage systems (MPS). Avec la croissance exponentielle du nombre de d…

Virtualisation : bénéfices, défis et solutions


Alors qu’il existe différentes voies en matière de virtualisation ce document se concentre sur 3 approches : serveurs, postes de travail et appliances. L’un des motifs de cet…
livres blancs avec LesSourcesIT.fr
Recevez les newsletters du MagIT
L'essentiel IT : L'actu IT au quotidien
événements

TechDays 2012 : développeurs et projets en avant

1 2 3 4 5   
Click Here