Un système de fichiers minuscule, présent dans des millions d’appareils, et six trous béants sans rustine à l’horizon. Les chercheurs de runZero ont mis au jour six vulnérabilités dans FatFs, cette bibliothèque légère de gestion de fichiers FAT/exFAT que l’on retrouve à peu près partout dans le monde de l’embarqué : microcontrôleurs, objets connectés, équipements industriels et autres boîtiers dont personne ne relit jamais le firmware.
Points clés
- Six failles découvertes dans FatFs, bibliothèque de gestion de fichiers FAT/exFAT très répandue dans l’embarqué
- Aucun correctif en amont n’est disponible à ce jour selon runZero
- Des images disque servant de preuve de concept sont déjà publiques
- Aucune exploitation active signalée depuis le 1er juillet
Des failles, mais pas de patch
Le hic n’est pas seulement l’existence des bugs, c’est leur statut. Selon runZero, les six failles ne disposent d’aucun correctif en amont. Autrement dit, le mainteneur du projet n’a pas encore publié de version corrigée, et les fabricants qui embarquent FatFs dans leurs produits n’ont donc rien à intégrer pour l’instant.
Pour couronner le tout, des images disque servant de preuve de concept sont désormais publiques. De quoi permettre à n’importe qui de reproduire l’exploitation, à condition d’avoir accès physique ou logique au support de stockage manipulé par l’appareil vulnérable.
Pas d’attaque signalée, pour le moment
La bonne nouvelle, si l’on peut dire, c’est qu’aucune exploitation active n’a été rapportée depuis le 1er juillet. Le scénario reste théorique, mais la combinaison d’un composant ultra-répandu, de failles non corrigées et de preuves de concept en libre accès forme un cocktail que les responsables sécurité connaissent bien.
Le problème structurel de l’embarqué se rejoue ici dans les grandes largeurs : une brique logicielle discrète se retrouve dupliquée dans des millions de produits, et le jour où elle craque, il n’existe aucun bouton magique pour tout mettre à jour d’un coup. Chaque fabricant devra pousser son propre firmware, sur des appareils que beaucoup d’utilisateurs ne mettront jamais à jour.