checkpoint : sécurité des frameworks web

23
Checkpoint Sécurité des frameworks Web Human Talks Paris 8 oct 2013 Stéphanie Ouillon @steph_ouillon

Upload: stephanie-ouillon

Post on 14-Jun-2015

354 views

Category:

Technology


1 download

DESCRIPTION

Human Talks Paris 8 oct 2013

TRANSCRIPT

Page 1: Checkpoint : sécurité des frameworks web

Checkpoint Sécurité des frameworks Web

Human Talks Paris 8 oct 2013 Stéphanie Ouillon @steph_ouillon

Page 2: Checkpoint : sécurité des frameworks web

Sécurité des

frameworks web Java EE

Page 3: Checkpoint : sécurité des frameworks web

It's not a bug, it's a feature !

Page 4: Checkpoint : sécurité des frameworks web

It's not a bug, it's a vulnerability !

Page 5: Checkpoint : sécurité des frameworks web

+ OU - exploitable IMPACT variable

Page 6: Checkpoint : sécurité des frameworks web

Développeur/se responsable de la

sécurité de son application

Page 7: Checkpoint : sécurité des frameworks web

OWASP Top Ten 2013

Open Web Application Security Project

Top Ten : risques

les + critiques h"ps://www.owasp.org/index.php/Top_10_2013  

Page 8: Checkpoint : sécurité des frameworks web

Spring Struts2 Symphony

Ruby on Rails Tapestry Hibernate Django

Page 9: Checkpoint : sécurité des frameworks web

Framework vulnérable

== Applications vulnérables

Page 10: Checkpoint : sécurité des frameworks web

Framework Obsolète

== VULNERABLE

Page 11: Checkpoint : sécurité des frameworks web

Evident ?

Page 12: Checkpoint : sécurité des frameworks web

Les bonnes raisons

Projet Long Régression Rétro-compatibilité Suivi

Page 13: Checkpoint : sécurité des frameworks web

Report d'une vulnérabilité

Privé

Page 14: Checkpoint : sécurité des frameworks web

Fenêtre avec risque maximum

Privé Patch framework Patch prod

Publication de la vulnérabilité

(CVE, bulletin, poc)

Très risqué

poc : proof of concept

Page 15: Checkpoint : sécurité des frameworks web

Report d'un bug

Page 16: Checkpoint : sécurité des frameworks web

Dernières CVE

09/13 07/13 05/13

10/12 03/12

03/13 04/13

02/13 01/13

08/12

09/13 08/13

02/13

12/12 10/12 07/12

09/12 03/12 02/12

Page 17: Checkpoint : sécurité des frameworks web

Corrections vulnérables

OGNL (Expression Language) dans Struts2 > 10 vulnérabilités depuis 2010

Page 18: Checkpoint : sécurité des frameworks web

Information et

Veille

Page 19: Checkpoint : sécurité des frameworks web

Report d'une vulnérabilité

BugTraq "Vulnerabilities are often announced here first, so check frequently!" seclists.org/bugtraq

Page 20: Checkpoint : sécurité des frameworks web

"The  best  way  to  receive  all  the                    security        announcements    is  to  subscribe    to  the  

     rails  security  mailing  list."    

Page 21: Checkpoint : sécurité des frameworks web

Bulletin de sécurité Struts2

Page 22: Checkpoint : sécurité des frameworks web

Pour résumer

Tenez vos frameworks et serveurs d'applications à jour ! Tenez-vous informé-e des vulnérabilités sur les technologies que vous utilisez !

Page 23: Checkpoint : sécurité des frameworks web

Sources d'information

OWASP : owasp.org

BugTraq et mailing lists spécialisées

Soon : présentation sur la sécurité des frameworks web Java EE…