Récemment, une étude réalisée par NinjaLab a révélé une vulnérabilité dans les YubiKey 5, le jeton matériel populaire pour l’authentification à deux facteurs basé sur la norme FIDO. Bien que la nouvelle puisse sembler alarmante, il est important de comprendre le contexte et les limites de cette vulnérabilité. Parlons-en.
Une attaque très technique et ciblée, mais dont nous ne devrions pas être la cible
La vulnérabilité découverte, de type « side channel », affecte un microcontrôleur utilisé dans de nombreux dispositifs d’authentification, y compris YubiKey 5. Selon Arstechnica, l’erreur réside dans la mise en œuvre d’un algorithme utilisé pour effectuer certains calculs mathématiques lors de l’authentification. Les chercheurs de NinjaLab ont démontré que, en mesurant les rayonnements électromagnétiques émis pendant ces calculs, ils pouvaient déduire de petites différences dans le temps d’exécution pour ainsi découvrir un composant crucial de la sécurité du jeton.
Pour exploiter cette vulnérabilité, un hacker a besoin d’avoir un accès physique à l’appareil YubiKey. De plus, il doit avoir une connaissance détaillée des comptes qu’il souhaite compromettre et des équipements spécialisés pour mener à bien l’attaque. Même avec cela, le processus n’est pas trivial : il implique à la fois une phase de collecte de données et une analyse ultérieure qui peut prendre plusieurs heures. Il est très peu probable qu’une attaque ciblée et hautement technique nous affecte.
Yubico a déjà répondu à cette menace. La version 5.7 du firmware de YubiKey, publiée en mai, remplace la bibliothèque cryptographique par une version personnalisée qui n’est pas affectée par cette vulnérabilité. Par conséquent, bien que nous ne puissions pas mettre à jour les unités, celles qui sont expédiées avec le firmware ne sont plus susceptibles de faire l’objet de ce type d’attaque.
La vulnérabilité est techniquement faisable, oui, mais les conditions nécessaires pour l’exploiter sont si restrictives que la plupart des utilisateurs de YubiKey ne devraient pas du tout être affectés.