Auteur Sujet: Securité des OLTs de marque VSOL  (Lu 201 fois)

0 Membres et 4 Invités sur ce sujet

Harvester

  • Abonné FAI autre
  • *
  • Messages: 425
  • KPN SuperFiber 1 - Pays-Bas
    • Site perso
Securité des OLTs de marque VSOL
« le: Aujourd'hui à 14:40:23 »
Mathieu Farrell, de chez Quarkslab, a publié un compte-rendu de son audit de sécurité sur les OLTs de marque VSOL (un fabricant chinois d'équipements réseau) :

https://blog.quarkslab.com/how-olts-may-have-exposed-entire-isp-networks.html (en anglais)

Cette marque n'est apparemment pas utilisées par les FAI français, mais semble assez répandue aux USA, Inde, Brésil et Turquie, selon ses recherches.

Optix

  • AS41114 - Expert OrneTHD
  • Abonné Orne THD
  • *
  • Messages: 5 423
  • WOOHOO !
    • OrneTHD
Securité des OLTs de marque VSOL
« Réponse #1 le: Aujourd'hui à 14:53:04 »
Du calme.

Je viens de regarder, les failles sont exploitées via des fonctions de management.
Et aucun admin sérieux ne laisse son management grand ouvert sur Internet.
Donc pour moi, rien de nouveau.

Forcément, si tu laisses ton SNMP writable ouvert à 0.0.0.0/0, peu importe le fabriquant, tu vas te faire poutrer.


acut3

  • Abonné Sosh fibre
  • *
  • Messages: 126
Securité des OLTs de marque VSOL
« Réponse #2 le: Aujourd'hui à 15:20:49 »
Bien sûr, et personne n'a prétendu le contraire.

Mais ça va quand même un peu plus loin que ce que tu laisses entendre, puisqu'un OLT compromis (par un technicien véreux par exemple) permet de compromettre tous les OLTs de la flotte via la faille de Cloud EMS.

Et d'autre part, la simplicité des failles dans des équipements aussi critiques peut laisser penser que la sécurité n'est pas vraiment une préoccupation pour ce constructeur.

vivien

  • Administrateur
  • *
  • Messages: 52 716
    • Bluesky LaFibre.info
Securité des OLTs de marque VSOL
« Réponse #3 le: Aujourd'hui à 15:55:59 »
Je ne pense pas que les OLT soit actuellement le plus gros risque.

Les principaux risques de sécurité en ce moment concernent les logiciels avec code open source : On commence à avoir l'IA qui trouve des failles et il y a des années de bugs critique à corriger.

Claude Mythos Preview a identifié 271 vulnérabilités qui ont été corrigées dans Firefox 150. Mythos n’est pas un produit commercial. Anthropic ne compte pas le rendre public, mais vu les budgets de certains gouvernements ou entreprise privées pour trouver des failles, je pense qu'il va vite avoir des concurrents si ce n'est pas déjà en place.

Dimanche dernier Linux Torvalds a expliqué que « (…) Le flot incessant de rapports générés par IA a rendu la liste de sécurité [de Linux] pratiquement ingérable, avec d’énormes redondances dues au fait que différentes personnes identifient les mêmes problèmes à l’aide des mêmes outils. Les [contributeurs] passent tout leur temps à simplement transférer des informations aux bonnes personnes ou à répondre « cela a déjà été corrigé il y a une semaine/un mois » en renvoyant vers la discussion publique ».

Ceux qui pensent ne pas utiliser de code open source se trompent : de librairies, commme celle pour décoder les images ou les vidéos, chiffrer les connexions sont présentes sur tous les systémes d'exploitation. Le code de Chromium est intégré dans ces centaines de milliers d'application pour afficher des éléments.

L'étape d'après pour les IA pourraient être de trouver des vulnérabilités dans le code compilé, sur les logiciels qui ne donnent pas accès au code.

Bref, n'oubliez pas de mettre à jour vos logiciels on va avoir pas mal de faille critique corrigé.

Steph

  • Abonné K-Net
  • *
  • Messages: 8 678
  • La Balme de Sillingy 74
    • Uptime K-net
Securité des OLTs de marque VSOL
« Réponse #4 le: Aujourd'hui à 16:01:32 »
L'étape d'après pour les IA pourraient être de trouver des vulnérabilités dans le code compilé, sur les logiciels qui ne donnent pas accès au code.
Ça y est? Les IA arrivent à désassembler efficacement?

acut3

  • Abonné Sosh fibre
  • *
  • Messages: 126
Securité des OLTs de marque VSOL
« Réponse #5 le: Aujourd'hui à 16:12:13 »
Ça y est? Les IA arrivent à désassembler efficacement?
Tu peux laisser la décompilation aux outils qui savent déjà le faire (ghidra, ida, binary ninja...), éventuellement de manière semi-automatique pilotés par IA via des agents, puis faire analyser le code résultant à une IA. C'est déjà une réalité.