QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses

Que faut-il savoir sur « Vulnérabilités dans l’implémentation des formats » ?

Extrait de Sécurité informatique

De nombreuses failles sont liées à la façon dont un logiciel parse ou manipule un format de données :

Débordement de tampon (buffer overflow) : Si le parseur ASN.1, XML ou autre est mal codé, un champ trop long peut écraser la mémoire et permet l’exécution de code malveillant.

Attaques par désérialisation : Dans certains langages (Java, PHP, Python), la désérialisation d’objets peut exécuter des méthodes arbitraires s’il n’y a pas de mécanismes de validation ou de signature.

Attaques XML (XML External Entity, XXE) : Des entités externes malveillantes peuvent être insérées dans un document XML, donnant accès à des fichiers locaux ou permettant un scan interne.

Compression Bomb : Sur un système qui décompresse automatiquement un fichier (ZIP, GZIP), une archive spécialement conçue (zip bomb) peut exploiter un ratio de compression extrême pour saturer la machine lors de la décompression.