Sennheiser : importante faille dans le logiciel HeadSetup (Pro), avec un arrière-goût de Superfish

Le 28 novembre 2018 à 09h31
1 min
Logiciel
Logiciel
L'histoire de l'adware de Lenovo remonte à début 2015. Il injectait des publicités et installait au passage un certificat racine sur la machine… avec la même clé privée à chaque fois.
Microsoft tire aujourd'hui la sonnette d'alarme à propos des logiciels HeadSetup et HeadSetup Pro de Sennheiser, citant un rapport de Secorvo. Cette brèche de sécurité est identifiée sous la référence CVE-2018-17612.
Les mécanismes sont les mêmes : l'application installe un certificat racine sur la machine, puis « publie la clé privée dans le fichier SennComCCKey.pem ». Un pirate pourrait ainsi s'en servir pour usurper l'identité de n'importe quel site, même si l'application HeadSetup est désinstallée.
Une mise à jour est disponible sur le site de Sennheiser depuis le 9 novembre. Il est évidemment recommandé de l'installer. Le fabricant propose aussi un guide (pour PC et Mac) pour désinstaller le certificat fautif.
Le 28 novembre 2018 à 09h31
Commentaires (6)
Abonnez-vous pour prendre part au débat
Déjà abonné ? Se connecter
Cet article est en accès libre, mais il est le fruit du travail d'une rédaction qui ne travaille que pour ses lecteurs, sur un média sans pub et sans tracker. Soutenez le journalisme tech de qualité en vous abonnant.
Accédez en illimité aux articles
Profitez d’un média expert et unique
Intégrez la communauté et prenez part aux débats
Partagez des articles premium à vos contacts
Abonnez-vousLe 28/11/2018 à 10h01
Mais comment c’est possible de faire des trucs aussi cons ?
Le 28/11/2018 à 10h25
Bah comme d’habitude : le stagiaire …
Le 28/11/2018 à 10h30
Le 28/11/2018 à 10h36
Bah comme d’habitude… Aller au plus vite et au moins cher sachant que lorsqu’il y aura un exploit dans la nature, les utilisateurs hurleront (et les journaux titreront) que c’est la faute aux imbéciles incompétents qui ont développé Windows / OS X / Linux / IOS / Android selon les cas (*)
Tant que les entreprises réellement responsables de ces conneries ne seront pas lourdement sanctionnées, ça continuera.
(*) Oui, je n’ai pas cité GNU Hurd. Je parie que l’unique utilisateur (RMS) n’a pas de casque Sennheiser (c’est un casque fermé, vous vous rendez compte ???) chez lui.
Le 28/11/2018 à 10h51
Dommage que l’image d’illustration soit un casque AKG
" />
Le 28/11/2018 à 19h29