01net. web avec Google
Actualité informatique
Test comparatif matériel informatique
Jeux vidéo
Astuces informatique
Vidéo
Télécharger
Services en ligne
Forum informatique
01men
01net Pro Entreprise informatique
Logiciel
Matériel
FAI
Sécurité
Médias
Droit et conso
Techno
Société
Vu sur le Web
Business
Chat
[ SÉCURITÉ ]
Foundstone protège de Google
Le moteur de recherche permet aux pirates de trouver des informations critiques. Foundstone sécurise les sites Web.

Pierre Berlemont , Décision Informatique (n° 618), le 19/01/2005 à 12h00

Avis aux hackers en herbe : il existe un outil efficace sur Internet pour tenter de pirater les sites des entreprises. Son nom : Google. En effet, en envoyant des requêtes spécifiques, il est possible d'accéder à quantité d'informations concernant une entreprise, voire à son infrastructure informatique.

Dernièrement, les forums spécialisés faisaient état de requêtes permettant d'accéder aux images transmises par des centaines de caméras de surveillance. Mal configurées ou non protégées par un mot de passe, les interfaces Web d'administration de ces caméras étaient accessibles à n'importe qui tapant la requête ad hoc.

Détecter jusqu'à 800 hacks

D'autres requêtes permettent de trouver des mots de passe, des serveurs vulnérables, des interfaces web d'administration d'imprimantes et autres messages d'erreurs un peu trop parlants. «  Google [mais aussi d'autres moteurs de recherche, NDLR] peut autoriser un pirate à divulguer les informations sensibles d'une entreprise, mais pas à créer des attaques classiques de type dépassement de mémoire tampon  », précise Kartik Trivedi, consultant chez Foundstone, filiale de McAfee.

Autre exemple, fin décembre, le ver Santy exploitait Google pour repérer les sites vulnérables à une faille du logiciel phpBB. Face à ces dangers, Found-stone propose un outil gratuit, SiteDigger 2.0.

Par rapport à la version 1.0, lancée l'été dernier, la version 2.0 voit le nombre de signatures correspondant à des hacks possibles à partir de Google passer de 150 à 800. Ces signatures sont issues d'une base de données gérée par Foundstone et de la base Google Hacking Database (GHDB) du site johnny.ihackstuff.com.

Pour fonctionner, SiteDigger requiert une licence pour l' API Google, disponible gratuitement, afin d'accéder à la base des pages indexées par le moteur de recherche par le biais d'un service Web. Une fois le site balayé, SiteDigger présente un rapport sous la forme d'une page HTML, avec les faiblesses et les vulnérabilités du site classées selon leurs types. Il ne reste plus qu'à les corriger.

Analyse

Google et consorts constituent des moteurs de recherche très puissants, et qui vont sans doute encore s'améliorer. Le risque que des informations sensibles soient indexées est donc bien réel. L'outil de Foundstone sera utile aux administrateurs de sites Web... voire aux pirates éventuels, qui pourraient l'exploiter pour détecter les failles.



Kaspersky Anti-virus:
La protection ultime de votre quotidien numérique.

publicité
Notepad++
Le plus caméléon des éditeurs de code source !

classement FAI
Retrouvez chaque semaine le classement des fournisseurs d'accès avec ip-label 1 Numericable2 Darty câble 30Mbps3 Orange > Plus de détails
Espace Emploi

Recherche express

Summer Resort Mogul :
Créez votre complexe hotêlier sur un archipel d'iles paradisiaque.