Un nouveau rapport d'ERNW, une société allemande de recherche en sécurité, présente une vulnérabilité dans Windows Hello for Business, le système d'authentification sans mot de passe de Microsoft. La recherche, qui fait partie d'un projet financé par l'Office fédéral allemand de la sécurité de l'information (BSI), montre comment des attaquants ayant un accès préalable à un appareil peuvent exploiter la conception du système pour commettre une forme d'usurpation d'identité.
Cette attaque, baptisée "The Face Swap", tire parti de la manière dont Windows Hello traite les données biométriques - au lieu d'utiliser les données biométriques d'un utilisateur pour l'authentification directe, le système les utilise pour déverrouiller une clé cryptographique stockée sur le système. Les chercheurs de l'ERNW ont découvert qu'un attaquant disposant de privilèges administratifs peut accéder à la base de données qui relie l'identité d'un utilisateur à son modèle biométrique stocké et la manipuler.
Dans une attaque de démonstration, les chercheurs ont réussi à intervertir les identifiants de deux utilisateurs inscrits. L'échange a complètement trompé le système ; un attaquant pouvait s'asseoir devant la caméra de l'ordinateur, et Windows Hello utiliserait son visage pour lui donner accès au compte de la victime, y compris à toutes les ressources, fichiers et données du réseau de l'entreprise.
En termes simples, sur tout ordinateur Windows (avec Windows Hello) ayant plusieurs profils d'utilisateurs, cette faille de sécurité permet à toute personne disposant d'un compte administratif d'usurper l'identité d'autres utilisateurs du système.
Le ROCARE déclare avoir communiqué ses conclusions à Microsoft, mais soupçonne qu'une correction fondamentale est peu probable, car elle nécessiterait une refonte de l'architecture du système. Dans un autre incident, le ROCARE a signalé une une faille critique dans les systèmes Linux qui permettait aux attaquants d'avoir un accès complet à ces systèmes à ces systèmes il y a environ deux semaines.
Source(s)
Top 10
» Le Top 10 des PC portables multimédia
» Le Top 10 des PC portables de jeu
» Le Top 10 des PC portables de jeu légers
» Le Top 10 des ordinateurs portables bureautiques
» Le Top 10 des PC portables bureautiques premium/professionnels
» Le Top 10 des Stations de travail mobiles
» Le Top 10 des Ultraportables
» Le Top 10 des Ultrabooks
» Le Top 10 des Convertibles
» Le Top 10 des Tablettes
» Le Top 10 des Tablettes Windows
» Le Top 10 des Smartphones
» Le Top 10 des PC Portables á moins de 300 euros
» Le Top 10 des PC Portables á moins de 500 euros
» Le Top 25 des meilleurs écrans d'ordinateurs