Jump to content
View in the app

A better way to browse. Learn more.

Forum Supreme-Elite

A full-screen app on your home screen with push notifications, badges and more.

To install this app on iOS and iPadOS
  1. Tap the Share icon in Safari
  2. Scroll the menu and tap Add to Home Screen.
  3. Tap Add in the top-right corner.
To install this app on Android
  1. Tap the 3-dot menu (⋮) in the top-right corner of the browser.
  2. Tap Add to Home screen or Install app.
  3. Confirm by tapping Install.

Une faille dans Memcached permet les attaques par déni de service

Featured Replies

Je ne sais pas si vous utilisez Memcached pour mettre en cache dans la RAM, les données et les objets de votre site web, mais si c'est le cas, sachez qu'un exploit assez violent vient d'être mis en ligne sur la toile. Celui-ci permet tout simplement de lancer une attaque par déni de service sur un Memcached accessible depuis l'extérieur et par conséquent de faire tomber les sites web qui l'utilisent.

Le plus beau dans tout ça, c'est que ce code python diabolique exploite une faille découverte il y a déjà plus de 2 ans. D'ailleurs, c'est la raison d'être de cet exploit : forcer les développeurs de Memcached à corriger cette faille béante en les mettant devant l'évidence.

Les utilisateurs de Memcached ont d'ailleurs fourni un patch non officiel, mais le développeur en charge du projet refuse de l'intégrer et a publié un commentaire assez hautain à ce sujet.

La raison de son refus ?

Et bien, elle est simple. Il a prévu une réécriture complète de Memcached pour la version 1.5, ce qui aura pour effet "supposé" de contourner / faire disparaitre ce bug. Malheureusement, la 1.5 tarde à arriver. Il pourrait patcher le code existant, mais il n'a pas le temps d'étudier le mini patch proposé par la communauté qui d'après ses propres mots est probablement un patch de merde qui n'a pas été testé, qui est fourni sans explications et qui ajoutera probablement d'autres failles de sécurité dans Memcached.

De quoi mettre Paris en bouteille, tout ça. Mais comme il le dit lui-même, libre à chacun de proposer un test case pour vérifier que le code de ce patch n'empirera pas la situation.

Il n'empêche que, comme il n'a pas eu le temps depuis 2 ans de fixer cette faille critique, et bien les admins sys doivent se démerder tout seul et faire face aux attaques DOS qui risquent de se répandre comme une trainée de poudre avec l'apparition de l'exploit publié ici.

Bon courage à tous !

Et si vous cherchez un équivalent à Memcached qui semble ne pas être sensible à cette attaque.... (à vérifier cependant)

Merci à John Jean pour l'info

http://feeds.feedburner.com/~r/KorbensBlog-UpgradeYourMind/~4/vDmqMwrzHtw

Voir l'article complet

Si t'es admin SYS et que ton memcached est accessible depuis l'extérieur, change de métier.

Si t'es développeur et que tu utilise la lib memcache sans TTL en cas d'indisponibilité du service, change de métier.

 

Voilà... Faille critique OK mais inexploitable quand ont fait bien sont taf. Ce qui réduit de facto la priorité du bug.

 

PS: oui je sais que je répond a un bot.

 

Envoyé depuis mon GT-I9000 avec Tapatalk

Si t'es admin SYS et que ton memcached est accessible depuis l'extérieur, change de métier.

Si t'es développeur et que tu utilise la lib memcache sans TTL en cas d'indisponibilité du service, change de métier.

 

Voilà... Faille critique OK mais inexploitable quand ont fait bien sont taf. Ce qui réduit de facto la priorité du bug.

 

PS: oui je sais que je répond a un bot.

 

Envoyé depuis mon GT-I9000 avec Tapatalk

 

Tu est sur d'être développer ?

 

 

 

Envoyé depuis mon GT-N7100 avec Tapatalk

Configure browser push notifications

Chrome (Android)
  1. Tap the lock icon next to the address bar.
  2. Tap Permissions → Notifications.
  3. Adjust your preference.
Chrome (Desktop)
  1. Click the padlock icon in the address bar.
  2. Select Site settings.
  3. Find Notifications and adjust your preference.