Leopard : une faille dans IPv6

Christophe Laporte |
Neil Kettle, chercheur en sécurité, a débusqué une faille dans l’implémentation d’IPv6. Présente sous Mac OS X 10.5.1 et 10.5.2, celle-ci permet à un utilisateur malintentionné de provoquer un déni de service. Pour étayer sa démonstration, Neil Kettle a mis au point une preuve de concept.

Cette faille ne touche pas que Mac OS X, elle concerne également certaines versions de NeBSD et de FreeBSD. Ce bogue vient en fait du projet open source KAME sur lequel s’appuient notamment FreeBSD et Mac OS X pour la pile IPv6. Reste que cette faille considérée comme modérément critique par Secunia, ne devrait pas affecter beaucoup de monde, la norme IPv6 n’étant encore que peu utilisée.
avatar Santiiii | 

Haaalala vivement 10.5.3 :-)

avatar Mac1978__old | 

Est-ce que quelqu'un utilise déjà cette norme en entreprise ?

Perso, je n'en ai pas rencontré et donc je n'en vois pas encore les avantages.

avatar EppO | 

Les avantages:
- adressage public quasi illimité: plus besoin de NAT, et donc finit les redirections de ports, uPNP, ...
- autoconfiguration: l'adressage automatique en IPv6 est beaucoup plus puissant que le DHCP
- le roaming qui est censé être possible (pas vu de cas industrialisé encore)

les inconvenients:
- avec tout cet adressage public, ca va être coton à configurer les firewalls !! :)

avatar oomu | 

il est rare qu'on ait besoin de ipv6 en entreprise pour le moment. car on est rarement confronté à un réseau de millions de machines dans son petit réseau local de pme, même de société internationale.

IPv6 est conçu pour régler les problèmes d'internet, du réseau Mondial.

ses avantages sont gigantesques :

- qualité de service (le protocole permet de distinguer des flux)

- meilleur adressage : comme on a beaucoup, mais alors vraiment beaucoup plus d'adresses disponibles pour les machines, on peut affecter une adresse unique de routage à tout objet communiquant (et chaque fourmi) . ce qui permettra de se débarrasser des NAT, traduction d'adresses, et autres bidouilles

- couche de codage sécurisée (ipsec)

- simplification des vpn

- l'autoconfiguration. "bonjour" (zeroconfig), au lieu d'être vaguement improvisé par dessus IPv4, est une fonctionnalité pensée dés le départ de IPv6

- multicast de même. intégré à la normalisation IPv6. le multicast c'est bien. vous en voulez pour de la diffusion de vidéo à grande échelle.

- mobile: les réseaux de téléphonie passant aux technologies IP ont besoin d'un espace d'adresses conséquent, donc IPv6.

Le gigantesque avantage donc est l'adresssage. on pourra supprimer le besoin de faire des adresses "privées" en entreprise (ou non routable) et des adresses publiques. on aura toutes les machines qui auront des adresses routables internet, un seul adressage pour le niveau mondial du réseau et la SIMPLICITE. les machines seront restreintes par les routeurs/firewall si besoin est bien sur. Cela vient aussi à simplifier les vpn.

IPv6 est la réponse, obligatoire, nécessaire, indispensable et qui viendra à terme, à la croissance d'internet.

cela dit, asseyez vous, détendez vous, c'est pas pour l'année prochaine. le travail avant de pouvoir déployer ipv6 mondialement à la place de IPv4 est conséquent et pas encore fini.

pour ipv6 il vous faut l'os, le matériel, les logiciels, le fai et les serveurs prêts !

avatar oomu | 

pour ipv6 il vous faut l'os, le matériel, les logiciels, le fai et les serveurs prêts !

à l'heure actuelle, c'est bien souvent les serveurs et les logiciels le problème.

vous n'avez pas que des logiciels prêt à faire du IPv6 et vous n'avez pas tous lse serveurs du monde reliés en ipv6

dans la pratique, vous aurez un jour votre FAI qui vous autoconfigurera les 2 protocoles (Free commence), vos logiciels qui utiliseront l'un ou l'autre

des serveurs de plus en plus connectables par les 2

et puis un jour la config par défaut sera ipv6

et puis un jour progressivement on éteindra ipv4.

-
les entreprises elles déploieront l'un , les 2 ou seulement ipv6 à leur rythme. il faut se méfier de mettre les 2 protocoles à la fois en entreprise, car il faut gérer la sécurité au niveau des 2 protocoles. (par exemple pour un firewall au niveau IP)

on peut tout aussi faire son réseau privé en ipv4 et communiquer avec des serveurs internet ipv6 via des passerelles.

-
la migration d'internet d'un protocole à l'autre est déjà bien avancée.

Free commence à configurer ipv6 (en plus de IPv4 bien sur) chez ses abonnés grands publics par ses freebox.

avatar oomu | 
avatar NoNo_01 | 

[1/2 HS ON]

Je pensais que VPN n'etait pas trop "secure"... au taf (CERN) ils n'en veulent plus alors que ca a ete leur fer de lance pendant un temps...

[1/2 HS OFF]

avatar Galphanet | 

Je travaille dans ma propre boite, nous fournissons des services internet et IPv6 était un critère de sélection pour notre datacenter.
Toutes nos machines sont connectées en IPv6 avec un pont IPv4.
Nous sommes une petite entreprise mais IPv6 est déjà notre fer de lance....

avatar DrFatalis | 

"projet open source KAME"
Au secours, tortue géniale revient !

avatar Mac1978__old | 

Merci pour toutes ces explications.

Si j'ai bien compris, chaque machine aura sa propre adresse IP unique directement sur le net en lieu et place des fameux sous réseaux internes ayant des numéros de types 192.168.1.xx ou autres, cachés derrière le ou les routeurs de l'entreprise.

Donc chaque personne sera directement traçable sur le net... Ça va pas faciliter Big brother tout ça ?

avatar MarcoAix | 

Je confirme : ça fait un moment que Free propose l'IPV6

avatar YAZombie | 

Question pour Ceux Qui Savent: j'ai activé l'IPv6 dans les préférences de Free, et pourtant quand je me connecte à ma Freebox (pas de routage, utilisateur unique) en WiFi, je ne reçois pas d'adresse IPv6. C'est normal docteur?

avatar misterbrown | 

Y en aura toujours un pour trouver une faille..
Et oui!

tant qu elle n est pas utilisée parce qu elle ne represente pas 90% des gens sur internet. Elle ne sera pas exploitée.

Merci apple d etre un outsider.

avatar Brewenn | 

Vérifier si ces pré requis sont remplis :
La connectivité IPv6 est accessible avec les Freebox v4 et v5 dans les zones dégroupées. Service
disponible après activation de l’option dans l’interface de gestion sur www.free.fr .

avatar Brewenn | 
avatar oomu | 

@Mac1978

tu es déjà traçable. réseau privé ou pas.

l'adresse IP sert pour le routage mondial, qu'on le veuille ou non il le faut.

ensuite, de toute façon, tous les opérateurs (et entreprises, et écoles et cybercafés et.. ) ont l'obligation de conserer les journaux de connexions pendant 1 an

ils veulent maintenant étendre à l'ensemble des identifiants, pseudo et tchats utilisés par la personne, pendant 1 an aussi.

-
enfin bref, techniquement vous êtes traçables, ipv6 ne changera rien à cela, et juridiquement ils veulent et exigent que vous soyez traçables.

et si vous êtes contre c'est que vous êtes un terroriste et nous saurons tout sur vos petites manies et fantasmes si jamais vous êtes un jour syndicaliste, membre d'une liste electorale etc.

avatar oomu | 

oups!, fallait pas lire "tu es" mais "vous êtes"

avatar Brewenn | 

C'est plutôt la proche saturation du réseau Internet avec le protocole IPv4, résultat pénurie d'adresses.
A nouveau protocole, profitons en pour y apporter quelques plus....
Quand à la tracabilité, nul doutes qu'avec ce protocole certains (avec expertise) la rendront très très compliquée...

avatar YAZombie | 

Oui, je suis en dégroupé, j'ai une V5, et pourtant, rien!

avatar Un Vrai Type | 

@ misterbrown : Non, l'exploitation des failles ne dépend pas directement du l'importance du parc installé ayant cette faille.

avatar misterbrown | 

soudain j ai eu une question.. ipv5?

"Et IPv5 alors ? C'est la question classique et logique dès que l'on aborde le sujet IPv6 et qui souvent est balayée d'un "ça n'existe pas". Et pourtant, IPv5 existe même si ces fonctionnalités n'ont rien à voir avec IPv4 et IPv6. IPv5 en réalité est mieux connu sous un autre nom de code : ST2+. Plus précisément, c'est l'alliance de ST2 et ST2+ qui forme l'Internet Protocol version 5 . L'abréviation ST signifie Streaming Protocol. IPv5 est donc finalement un protocole destiné au streaming. Pour en savoir plus, référez vous au RFC 1819 de l'IETF.
RFC 1819 : http://www.freesoft.org/CIE/RFC/Orig/rfc1819.txt "

CONNEXION UTILISATEUR