• [^] # Re: on pourrait en savoir plus ?

    Posté par . En réponse au journal [PGP] Des failles de sécurité sous le sapin pour Thunderbird et Enigmail !. Évalué à 6.

    Donc voilà, il y a quoi comme faille dans Thunderbird ?

    À ma connaissance les vulnérabilités découvertes dans Thunderbird n’ont pas été rendues publiques, contrairement à celles de Enigmail. La raison en est que si les vulnérabilités d’Enigmail ont déjà été corrigées (version 1.9.9 publiée le 19 décembre), ce n’est pas (encore) le cas pour Thunderbird, apparemment car les vulnérabilités découvertes ont une cause profonde, liée à l’architecture même du logiciel, et de fait ne se corrigent pas en quelques jours.

    Je cite le blog de Posteo.de (l’emphase est de moi):

    The add-on architecture of Thundebird allows an attacker to obtain your email communication through compromised add-ons. The add-ons are insufficiently separated and have access to the content in Thunderbird. This includes end-to-end encrypted communications: Even a users private PGP keys can fall into the hands of an attacker.

    À première vue quelque chose ne colle pas ici : si on peut aisément concevoir qu’un défaut d’isolation des greffons permette à un greffon d’accéder à n’importe quelle donnée au sein de Thunderbird, cela ne suffit pas à mettre en danger les clefs OpenPGP privées qui ne sont jamais manipulées directement ni par Thunderbird ni par Enigmail. Il y a une double indirection entre Thunderbird/Enigmail et les clefs OpenPGP : Enigmail délègue le déchiffrement (ou la signature) d’un message au programme gpg qui lui-même délègue toute opération impliquant une clef privée à l’agent GnuPG, qui est le seul programme à manipuler les clefs privées directement.

    Pour qu’un greffon Thunderbird permette à un attaquant d’accéder « même aux clefs OpenPGP privées », il faudrait que les vulnérabilités donnent un accès non seulement à Thunderbird lui-même, mais à travers lui à tout le système de fichiers (permettant d’exfiltrer un fichier arbitraire).

    Malheureusement, la suite du message de Posteo.de sous-entend que c’est précisément le cas :

    Here, even Enigmail cannot improve the situation. It is even possible for an attacker to use compromised Thunderbird add-ons and gain access to parts of your device and your sensitive data.

    Je note que si c’est réellement le cas, vos clefs OpenPGP privées devraient être le dernier de vos soucis. D’une part, elles sont de toutes façons stockées sous forme chiffrée en permanence (l’agent GnuPG ne les déchiffre qu’en mémoire, juste avant de les utiliser quand il en a besoin, et les efface de sa mémoire aussitôt après) et donc pour peu que vous avec une phrase de passe décente, l’attaquant qui les exfiltrerait ne se retrouverait pas plus avancé.

    D’autre part et surtout, si l’attaquant peut accéder à l’ensemble de votre système de fichiers, pourquoi chercherait-il vos clefs OpenPGP alors qu’il peut déjà récupérer tous les documents qu’il veut, à la source, en clair ?