La production nationale en progression    L'Algérie achète environ 500.000 tonnes de blé dur    La JSS co-dauhpin, l'USMK marque le pas    Plus de 70 exposants à la 23e édition    Entre tensions et dialogues : quel avenir avec Macron?    Offensive du M23    La guerre embrase la région    Cahotant dilemme de l'existence chaotique    Le retour des pluies, l'occasion de dévoiler les défauts liés au cadre de vie    Dix-huit spectacles en compétition    Le doyen des ophtalmologistes, le docteur Nour Eddine Kessal tire sa révérence    L'Algérie appelle la France à reconnaître officiellement ses crimes    TECNO déploie une expérience fan immersive    Verts : Ils jouent sur l'émotion, l'identification aux couleurs...    Les Verts déjà tournés vers le Burkina Faso    Adoption de la loi organique portant statut de la magistrature    Ouverture officielle du camp «Arts des jeunes» à Taghit    Hidaoui préside l'ouverture de la 17e édition    Programme TV du 4 novembre 2025 : Coupes et Championnats – Heures et chaînes    Programme TV du samedi 25 octobre 2025 : Ligue 1, Bundesliga, CAF et championnats étrangers – Heures et chaînes    Programme TV du 24 octobre 2025 : Ligue 2, Ligue 1, Serie A, Pro League – Heures et chaînes    Festival international du Malouf: fusion musicale syrienne et russe à la 4e soirée    Adhésion de l'Algérie à l'AIPA en tant que membre observateur unique: le Parlement arabe félicite l'APN    Industrie pharmaceutique : nécessité de redoubler d'efforts pour intégrer l'innovation et la numérisation dans les systèmes de santé nationaux    Conseil de sécurité : début de la réunion de haut niveau sur la question palestinienne et la situation au Moyen-Orient    Examen de validation de niveau pour les diplômés des écoles coraniques et des Zaouïas mercredi et jeudi    APN : la Commission de la santé à l'écoute des préoccupations des associations et parents des "Enfants de la lune"    Réunion de haut niveau du Conseil de sécurité sur la question palestinienne et la situation au Moyen-Orient    Boudjemaa reçoit le SG de la HCCH et le président de l'UIHJ    Athlétisme / Mondial 2025 : "Je suis heureux de ma médaille d'argent et mon objectif demeure l'or aux JO 2028"    Ligne minière Est : Djellaoui souligne l'importance de la coordination entre les entreprises de réalisation    Mme Bendouda appelle les conteurs à contribuer à la transmission du patrimoine oral algérien aux générations montantes    CREA : clôture de l'initiative de distribution de fournitures scolaires aux familles nécessiteuses    Poursuite du suivi et de l'évaluation des programmes d'investissement public dans le secteur de la Jeunesse    Agression sioniste contre Ghaza : le bilan s'alourdit à 65.382 martyrs et 166.985 blessés    La ministre de la Culture préside deux réunions consacrées à l'examen de l'état du cinéma algérien    Le Général d'Armée Chanegriha reçoit le Directeur du Service fédéral pour la coopération militaire et technique de la Fédération de Russie    Foot/ Coupe arabe Fifa 2025 (préparation) : Algérie- Palestine en amical les 9 et 13 octobre à Annaba    L'Algérie et la Somalie demandent la tenue d'une réunion d'urgence du Conseil de sécurité    30 martyrs dans une série de frappes à Shuja'iyya    Lancement imminent d'une plate-forme antifraude    Les grandes ambitions de Sonelgaz    La force et la détermination de l'armée    Tebboune présente ses condoléances    Lutte acharnée contre les narcotrafiquants    La Coquette se refait une beauté    Cheikh Aheddad ou l'insurrection jusqu'à la mort    Un historique qui avait l'Algérie au cœur    







Merci d'avoir signalé!
Cette image sera automatiquement bloquée après qu'elle soit signalée par plusieurs personnes.



Le défaut de mise à jour des CMS met en danger les sites web
Selon la firme américaine SUCURI
Publié dans Liberté le 04 - 06 - 2016

Sur plus d'un milliard de sites web sur Internet, plus d'un tiers ont été conçus et alimentés par quatre "Content Management Systems" (CMS – Systèmes de gestion de contenu) : WordPress, Joomla!, Drupal et Magento. Le défaut de mise à jour des CMS est souvent la cause des failles, selon une récente étude de la firme américaine Sucuri.
Dans un rapport consacré aux "tendances de piratage des sites web", au premier trimestre 2016, la société Sucuri Security estime que les trois plateformes "Content Management Systems" (CMS – Systèmes de gestion de contenu) les plus touchées sont WordPress, Joomla! et Magento. "Mais cela ne veut pas dire que ces plateformes sont plus ou moins sûres que d'autres", explique l'étude.
Sucuri Security estime que sur plus d'un milliard de sites web actuellement en ligne, plus d'un tiers ont été conçus et alimentés par quatre CMS, à savoir WordPress, Joomla !, Drupal et Magento.
Le CMS WordPress détient plus de 60% de parts de marché, mais représente 75% des sites Web infectés (contre 14% pour Joomla!). "Cette explosion et domination de WordPress est facilitée par l'adoption mondiale des utilisateurs d'une plate-forme très extensible, concentrée sur les utilisateurs finaux", affirme l'étude. Le document explique aussi que d'autres CMS ont "connu une croissance dans plusieurs marchés de niche". Il s'agit de Magento dans le domaine du commerce en ligne, et Drupal très utilisé par les grandes entreprises et les organismes fédéraux. Cependant, une large adoption d'un CMS n'est pas sans dangers. Elle pose des "défis sérieux à l'Internet dans son ensemble", car elle introduit un grand afflux de webmasters et de fournisseurs de services non qualifiés responsables pour le déploiement et l'administration de ces sites.
"Cette évaluation est amplifiée dans notre analyse, ce qui montre que sur plus de 11 000 sites web infectés analysés, 75% d'entre eux étaient sur la plateforme WordPress et plus de 50% de ces sites ont été mis à jour. Comparez cela à d'autres plateformes similaires qui ont placé moins l'accent sur la compatibilité, comme Joomla! et Drupal, le pourcentage de logiciels non mis-à-jour était supérieur à 80%", lit-on dans le document. Selon l'étude, "Google rapporte, en mars 2016, que plus de 50 millions d'nternautes web ont été accueillis avec l'avertissement que des sites Web visités ont soit tenté de voler des informations privées soit d'installer des logiciels malveillants". Un an plus tôt, "ce nombre était 17 millions". Actuellement, Google met sur la blacklist près de 20 000 sites par semaine pour les logiciels malveillants et quelque 50 000 par semaine pour phishing.
"Ces chiffres ne reflètent que les infections qui ont un effet négatif immédiat sur le visiteur, et ne comprennent pas les sites web infectés par le spam SEO et d'autres tactiques non détectées par ces entreprises", explique Sucuri Security.
Composants vulnérables et défaut de mise à jour
En dehors des statistiques d'infection par CMS, l'étude estime que "dans tous les cas, quelle que soit la plateforme, la principale cause de l'infection pourrait être attribuée à l'exploitation des vulnérabilités logicielles dans les modules d'extension (plugins, ndlr) de la plateforme, et non pas son noyau".
Les principales sources de vulnérabilité dans WordPress sont les plugins "RevSlider" et "GravityForms" et le script "TimThumb". Pour Magento, c'est le plugin "ShopLift Supee 5344", patché en 2015, la vulnérabilité "Remote Code Execution - RCE" ou encore "Stored Crosssite Scripting" (XSS).
"Mais La vulnérabilité de Shoplift est la plus grave" connue concernant Magento. L'étude de Sucuri Security insiste sur l'aspect "mise à jour" des plateformes CMS. À ce titre, sur plus de 11 000 sites infectés répertoriés, WordPress avait un taux appréciable de 56% de plugins non mis à jour, mais bien loin des plateformes Joomla! (84%), Magento (96%), et Drupal (81%).
Sur les 11 000 sites analysés, 4900 contenaient des backdoors (portes dérobées) pouvant surveiller l'utilisateur ou lui injecter des virus, indique le rapport.
Le défi de la mise à jour "provient principalement de trois sources", estime l'étude qui cite les "déploiements hautement personnalisés", des "problèmes avec la compatibilité ascendante", et le "manque de personnel disponible pour aider dans la migration". Les propriétaires de sites "sont incapables de suivre les menaces émergentes", de plus, "les conseils qu'ils reçoivent de ‘rester à jour' ou ‘simplement mettre à jour' ne sont pas suffisants", explique-t-on.
En conclusion, l'étude estime que s'il y a quelque chose à retenir c'est que "le logiciel vulnérable est un gros problème" et que l'argument selon lequel les "propriétaires de sites doivent simplement mettre à jour, ne va pas être suffisant". Car la plupart de ces sites "ne sont qu'une pièce dans un environnement complexe". Les propriétaires des sites ne doivent pas "se concentrer" seulement sur les aspects de sécurité de WordPress, Joomla!, Magento ou Drupal, mais plutôt sur toutes les plateformes dans le même environnement pour "éviter des problèmes comme la contamination inter-site". Ce qui reste "très compliqué" par les "différents déploiements et options de configuration" possibles, ainsi que le "manque général de connaissances par le propriétaire des sites Web". L'étude conclut en regrettant que "la diffusion des connaissances et de l'éducation ne soit pas aussi rapide que son adoption par les utilisateurs".
A. Z.


Cliquez ici pour lire l'article depuis sa source.