|
Ce mois-ci, diverses publications ont fait part des faiblesses du protocole d'authentification utilisé par Cisco pour les communications sans-fil, LEAP, et de la parution d'un programme permettant d'attaquer ce protocole. Analyse : LEAP ("Lightweight Extensible Authentication Protocol") est le protocole d'authentification de type EAP ("Extensible Authentication Protocol" – RFC 2284 [4]) développé et utilisé par Cisco. Les protocoles de type EAP ont été développés avec l'arrivée des communications sans fil ("Wireless") pour des besoins d'authentification élevés. Ils ont été surtout mis au point pour palier la fragilité du protocole de sécurité "WEP" (Wired Equivalent Privacy), en terme de puissance de chiffrement et de gestion des clés de chiffrement lors des phases d'authentification. EAP permet au client et au serveur d'authentification (de type RADIUS par exemple) de négocier un protocole d'authentification commun parmi ceux présentés ci-dessous. EAP permet également de gérer et de distribuer des clés de chiffrement par utilisateur et par session. EAP permet une authentification basée sur plusieurs mécanismes :
Suite à une analyse technique détaillée du protocole LEAP, il a été démontré que ce dernier était très sensible à des attaques par dictionnaire (utilisation automatisée de couples identifiant/mot de passe prédéfinis jusqu'à la découverte d'un couple autorisé). Cette faiblesse est inhérente à tous les protocoles basés sur les mécanismes utilisant des couples "identifiant/mot de passe". L'avènement des puissances de calculs très élevées rend ces protocoles d'autant plus sensibles à ces attaques "par force brute". De plus, un outil "asleap" a été rendu public pour mettre en évidence cette faiblesse. Solution : Cisco recommande (cf . [1] et [2]) aux utilisateurs/administrateurs du protocole LEAP de mettre en œuvre une politique de sécurité afin de :
Cisco conseille éventuellement de changer de méthode d'authentification afin de choisir un mécanisme qui n'est pas vulnérable aux attaques par dictionnaire (EAP-FAST, PEAP ou EAP-TLS) Pour plus d'information :
|
|||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
||||||||||