La 39ème édition du journal MISC revient sur l’injection de données. Une technique informatique qui peut révéler les failles de sécurité.
Le fuzzing est une technique de recherche d’erreurs consistant à injecter des données dans une application ou un programme. Le but est de lui faire adopter un comportement non attendu par le développeur et de trouver les failles de sécurité.
La recherche de vulnérabilités via ces techniques est devenue extrêmement populaire. Trouver des vulnérabilités avec des méthodes qui peuvent être triviales - et donc à moindres coûts - est à la fois séduisant et effrayant. Le fuzzing n’est, bien sûr, pas une technique miracle. Elle reste néanmoins pertinente dans de nombreux cas et en particulier lors de tests en boite noire.
Ce numéro de Misc fait le point sur les techniques de fuzzing et les principes en œuvre, mais fournit également des informations pratiques permettant au lecteur d’expérimenter. Le fuzzing concerne aussi bien les applications « locales » que les serveurs, deux facettes traitées dans le dossier. Enfin, le cas spécifique de la voix sur IP (VoIP), technologie clef dans L'Internet du futur, fera l’objet d’un article spécifique.
MISC 39 sort ce vendredi chez votre marchand de journaux.
a>
06-02-2012 à 19:16 - 0 commentaire(s)
INFO ZATAZ - L´Agence Nationale de la Sécurité des Système d'Information lance un recrutement fort sympathique pour les amateurs de chiffrement.
05-02-2012 à 10:43 - 0 commentaire(s)
INFO ZATAZ - Nouvelle tentative de vol de données bancaires appartenant aux clients de la banque française Crédit Agricole.
04-02-2012 à 11:42 - 0 commentaire(s)
INFO ZATAZ - Un document intéressant mis à jour sur Internet visant les sociétés souhaitant faire du business avec France Télévision.
04-02-2012 à 11:27 - 0 commentaire(s)
INFO ZATAZ - Une faille sur le site Wikileaks permet d´afficher n´importe quoi, donc de fausses informations, sur le portail international d´information.
04-02-2012 à 10:59 - 0 commentaire(s)
INFO ZATAZ - Un escroc se fait passer pour Coca Cola, sur Facebook, afin de mettre la main sur vos données privées.
04-02-2012 à 10:53 - 0 commentaire(s)
INFO ZATAZ - Depuis quelques heures, un escroc tente de louer de faux appartements en région parisienne. ZATAZ vous l´a délogé.
04-02-2012 à 10:21 - 1 commentaire(s)
INFO ZATAZ - Une conférence téléphonique entre FBI et plusieurs polices européennes, dont la France, au sujet des Anonymous, interceptée.
04-02-2012 à 10:05 - 1 commentaire(s)
INFO ZATAZ - Avec l´aide du CERTA, le site Internet de la ville de Chambéry bouche une fuite de données concernant les administrés de cette commune Française.
Pour le pape de l´informatique libre, Richard Stallman, le cloud proposé par Google est une pure stupidité.
Le nouveau Linux Pratique Hors-Série vous présente 9 cas où la ligne de commandes est indispensable !
Le 44ème Président des Etats-Unis, Barack Obama va prendre définitivement son poste. Pour sa sécurité, le FBI a sorti l'informatique et les Bisounours.
Il fait chaud, ou presque ! C'est l'été, ou presque ! L'été semble être très hot dans les pages numérique du Figaro.
L'internaute français arrêté en Côte d'Ivoire aurait été chargé d'un reportage pour contrer les opposants aux présidents Laurent Gbagbo.
Retrouver chaque semaine l'émission de François Sorel et Jérôme Colombain dans une chronique audio des nouvelles technologies.
Stéphane Calé et Philippe Touitou apportent des Réponses techniques, organisationnelles et juridiques dans un livre édité dans la collection management et informatique, aux Editions Lavoisier.
Timeline : Vulnérabilité découverte par Aaron Sigel Publication coordonnée de la vulnérabilité le 12-10-2011 PoC Metasploit fournit le 16-10-2011 PoC fournit par : Aaron Sigel sinn3r Référence(s) : CVE-2011-3230 HT5000 Version(s) affectée(s) : Safari 5.1 pour Mac OS X v10.6.8 Sa [...]
Metasploit fournit des modules auxiliaires pour la base de données MySQL qui vous permettra de détecter la version du moteur de base de données, d’effectuer des attaques du type “brute force” au niveau de l’authentification sur la base de données, d’executer des requêtes S [...]
Metasploit fournit des modules auxiliaires pour la base de données PostgreSQL qui vous permettra de détecter la version du moteur de base de données, d’effectuer des attaques du type “brute force” au niveau de l’authentification sur la base de données, d’executer des requêtes SQL et li [...]
Timeline : Vulnérabilité découverte par Jason Bowes et soumise à ZDI Notification initiale de ZDI vers le fournisseur le 23-09-20102 Publication coordonnée de la vulnérabilité le 19-04-2011 PoC Metasploit fournit le 04-08-2011 PoC fournit par : juan vazque [...]