Infrastructure

Inscrivez-vous flux rss

imprimerenvoyerrecevoir

Les bogues de VMWare soulignent les failles de la virtualisation


Edition du 21/09/2007 - par Marie Caizergues

La découverte de nouvelles failles de sécurité dans les logiciels de VMWare met l'accent sur certaines faiblesses propres à la virtualisation.

Alors que la virtualisation se glisse de plus en plus dans les systèmes d'information, une équipe de chercheurs IBM a mis la main sur une série de failles touchant de près ESX Server. Si VMWare, son éditeur, comblait dans la foulée cette série de douze trous dans une mise à jour livrée hier jeudi 20 septembre, cet épisode mettait en avant les quelques faiblesses d'une technologie très à la mode.

Les trois failles, pointées du doigt par IBM et jugées critiques pour les utilisateurs d'ESX Server, frapperait le serveur DHCP (Dynamic Host Configuration Protocol) livré avec l'application. Ce logiciel, qui répartit les adresses IP entre les différentes machines virtuelles, pourrait ainsi servir à prendre la main à distance sur le serveur.

Pour Tom Cross, chercheur à l'Internet Security Group d'IBM : « en prenant le contrôle de la machine, l'attaquant peut accéder à n'importe quelle machine virtuelle présente. » Un point gênant car les chercheurs - et les entreprises - utilisent souvent des machines virtuelles pour isoler certaines applications sensibles.

Un danger confirmé par Dave Aitel, directeur technique d'Immunity, un éditeur spécialisé dans la sécurité. « Les serveurs font souvent tourner une application vulnérable sur une machine virtuelle et ont des informations confidentielles sur une autre, isolées par VMWare. VMWare ESX est devenu très populaire parmi les environnements hôtes, ce type de bogue peut prendre des proportions effarantes si vous trouvez une faille distante sur une machine virtuelle. »

Les machines virtuelles, prochaines bêtes noires des éditeurs
Une autre faille, découverte par les équipes de McAfee, permettrait également de prendre le contrôle de machines virtuelles, mais elle serait plus complexe à mettre en place. Toutefois, pour David Marcus, chercheur chez McAfee, l'existence même de ces exploits va pousser les chercheurs en sécurité informatique à s'intéresser de plus près aux machines virtuelles : « si vous pouvez attaquer une machine virtuelle et de là passer sur le système d'exploitation hôte, alors vous avez la mainmise sur toutes les machines virtuelles présentes. »


Vos commentaires

Rejoignez reseaux-telecoms.net, commentez cet article
Nombre de commentaires postés (0) - Lire tous les commentaires
Pour commenter cet article inscrivez vous ou identifiez vous ci-dessous si vous êtes déjà inscrit :

Email :
Mot de passe :  oublié ?
Mémoriser mes identifiants
L'ACTUALITÉ DU JOUR
Les disques SSD de 8 Go à 32 Go de Samsung ciblent les PC portables « low cost »

Avec la popularité des PC à bas coût comme l'EeePC de Asus, Samsung s'attend à une (...)

Des serveurs x86 chinois chez Lenovo en septembre

Après l'accord signé en janvier dernier avec IBM, le chinois Lenovo s'apprête à commercialiser (...)

HP définitivement numéro 2 mondial des services grâce à la finalisation de son acquisition d'EDS

En l'absence de réserves des autorités américaines, HP vient de finaliser l'acquisition (...)

Les processeurs Atom d'Intel en rupture de stock face à la forte demande

Alors que les constructeurs annoncent tous leur ultra-portable, la question se pose (...)

Le ralentissement économique commence à impacter les ventes mondiales de mobiles

Le marché mondial des ventes de téléphones mobiles avait progressé de 16% en 2007. (...)

Cisco investit dans la messagerie hébergée en achetant PostPath

Cisco poursuit sa stratégie de montée en puissance dans les applicatifs et les communications (...)

Free : « Nous voulons diviser par deux le coût des forfaits mobiles »

Le feuilleton de la 4ème licence de téléphonie mobile 3G connaîtra-t-il enfin un (...)

Recherche

Sondage flash
Le "Green IT" est une démarche dans votre entreprise
Conférences
25/09/2008
SEGMENTER ET DYNAMISER SES CONTRATS D'INFOGERANCE
De 8h30 à 14h00 à l'Automobile Club de France - Paris 8è
Agenda
Du mercredi 3 septembre 2008 au mercredi 3 septembre 2008
Assemblée Générale de la FIEA
Musée de l'Aventure Peugeot, Carrefour de l'Europe, 25600 Sochaux