Ne vous inquiétez pas, les YubiKey ne sont pas aussi vulnérables qu’il n’y paraît

Récemment, une étude réalisée par NinjaLab a révélé une vulnérabilité dans les YubiKey 5, le jeton matériel populaire pour l’authentification à deux facteurs basé sur la norme FIDO. Bien que la nouvelle puisse sembler alarmante, il est important de comprendre le contexte et les limites de cette vulnérabilité. Parlons-en.

TikTok Télécharger

Une attaque très technique et ciblée, mais dont nous ne devrions pas être la cible

La vulnérabilité découverte, de type « side channel », affecte un microcontrôleur utilisé dans de nombreux dispositifs d’authentification, y compris YubiKey 5. Selon Arstechnica, l’erreur réside dans la mise en œuvre d’un algorithme utilisé pour effectuer certains calculs mathématiques lors de l’authentification. Les chercheurs de NinjaLab ont démontré que, en mesurant les rayonnements électromagnétiques émis pendant ces calculs, ils pouvaient déduire de petites différences dans le temps d’exécution pour ainsi découvrir un composant crucial de la sécurité du jeton.

Pour exploiter cette vulnérabilité, un hacker a besoin d’avoir un accès physique à l’appareil YubiKey. De plus, il doit avoir une connaissance détaillée des comptes qu’il souhaite compromettre et des équipements spécialisés pour mener à bien l’attaque. Même avec cela, le processus n’est pas trivial : il implique à la fois une phase de collecte de données et une analyse ultérieure qui peut prendre plusieurs heures. Il est très peu probable qu’une attaque ciblée et hautement technique nous affecte.

Yubico a déjà répondu à cette menace. La version 5.7 du firmware de YubiKey, publiée en mai, remplace la bibliothèque cryptographique par une version personnalisée qui n’est pas affectée par cette vulnérabilité. Par conséquent, bien que nous ne puissions pas mettre à jour les unités, celles qui sont expédiées avec le firmware ne sont plus susceptibles de faire l’objet de ce type d’attaque.

TikTok Télécharger

La vulnérabilité est techniquement faisable, oui, mais les conditions nécessaires pour l’exploiter sont si restrictives que la plupart des utilisateurs de YubiKey ne devraient pas du tout être affectés.

Author: David Bernal Raspall

{ "de-DE": "Architekt | Gründer von hanaringo.com | Trainer für Apple-Technologien | Autor bei Softonic und iDoo_tech, zuvor bei Applesfera", "en-US": "Architect | Founder of hanaringo.com | Apple Technologies Trainer | Writer at Softonic and iDoo_tech, formerly at Applesfera", "es-ES": "Arquitecto | Creador de hanaringo.com | Formador en tecnologías Apple | Redactor en Softonic y iDoo_tech y anteriormente en Applesfera", "fr-FR": "Architecte | Créateur de hanaringo.com | Formateur en technologies Apple | Rédacteur chez Softonic et iDoo_tech, précédemment chez Applesfera", "it-IT": "Architetto | Fondatore di hanaringo.com | Formatore in tecnologie Apple | Scrittore per Softonic e iDoo_tech, precedentemente su Applesfera", "ja-JP": "建築家 | hanaringo.comの創設者 | アップル技術のトレーナー | SoftonicおよびiDoo_techのライター、以前はApplesferaで", "nl-NL": "Architect | Oprichter van hanaringo.com | Trainer in Apple-technologieën | Schrijver bij Softonic en iDoo_tech, voorheen bij Applesfera", "pl-PL": "Architekt | Założyciel hanaringo.com | Trener technologii Apple | Pisarz w Softonic i iDoo_tech, wcześniej w Applesfera", "pt-BR": "Arquiteto | Fundador do hanaringo.com | Instrutor em tecnologias Apple | Escritor na Softonic e iDoo_tech, anteriormente na Applesfera", "social": { "email": "races_provost0x@icloud.com", "facebook": "", "twitter": "https://twitter.com/david_br8", "linkedin": "https://www.linkedin.com/in/davidbernalraspall/" } }