.

imprimerenvoyerrecevoir

Failles dans le protocole de sécurité SSL


Edition du 31/07/2009 - par Vivien Derest avec IDG news service

A la conférence 'Black Hat', des chercheurs considèrent que des failles dans le protocole de sécurité SSL pourraient être utilisées pour créer des attaques de type 'man-in-the middle' (MITM) indétectables.

Des chercheurs en sécurité ont trouvé de sérieuses failles dans des logiciels utilisant le protocole de cryptage SSL (Secure Sockets Layer), qui sert à la sécurisation des communications sur Internet. Lors de la conférence 'Black Hat' de Las Vegas, le jeudi 30 juillet, des chercheurs ont révélé plusieurs attaques qui pourraient être utilisées pour compromettre un trafic sécurisé d'informations entre les sites Web et les navigateurs.

Ce type d'attaque pourrait permettre à un pirate de voler des mots de passe, de pirater un session bancaire en ligne, voire même d'installer une mise à jour pour Firefox contenant du code malveillant, selon les chercheurs. Le problème vient de la façon dont beaucoup de navigateurs ont implémenté SSL, ainsi que de l'infrastructure système de la clé publique X.509 qui est utilisée pour gérer les certificats numériques utilisés par SSL pour déterminer si un site est digne de confiance ou non.

Un chercheur en sécurité qui se fait appeler 'Moxie Marlinspike' a montré une méthode pour intercepter du trafic SSL en utilisant ce qu'il appelle un certificat 'null-termination'. Pour que cette attaque fonctionne, Marlinspike doit déjà réussir à installer son logiciel sur le réseau local. Une fois que c'est fait, il détecte le trafic SSL et présente son certificat 'null-termination ' pour intercepter les communications entre le client et le serveur. Une attaque du type man-in-the-middle indétectable, selon lui.

L'attaque expliquée par Marlinspike est extrêmement proche d'un autre type d'attaque assez commune, l'injection SQL, qui envoie des données spécifiquement conçues au programme en espérant le pousser à faire quelque chose qu'il ne devrait pas. Il a découvert que s'il créait des certificats pour son propre domaine internet qui incluait des caractères 'nuls' (souvent représentés par \0), certains programmes interprèteraient mal le certificat.

Page suivante (2/3) >


Rejoignez reseaux-telecoms.net, commentez cet article
Nombre de commentaires postés (0) - Lire tous les commentaires
Pour commenter cet article inscrivez vous ou identifiez vous ci-dessous si vous êtes déjà inscrit :

Email :
Mot de passe :  oublié ?
Mémoriser mes identifiants
L'ACTUALITÉ DU JOUR
Adobe fait marche arrière sur le paiement des correctifs de sécurité

Devant l'ire des utilisateurs et des chercheurs en sécurité, l'éditeur a finalement (...)

Une plateforme web pour sécuriser gratuitement ses données personnelles

Dashlane est un tout nouveau service, qui se présente comme un assistant internet (...)

Adobe fait payer les correctifs de sécurité

Adobe facture 375 $ la mise à jour de sécurité de CS5 ou propose de passer à CS6. (...)

La CNIL veut s'assurer de la sécurité des cartes bancaires sans contact

La Commission nationale de l'informatique et des libertés (Cnil) annonce jeudi 10 (...)

Un Mac sur cinq est infecté par un Malware selon Sophos

Selon une étude récente publiée par la société de sécurité informatique Sophos, près (...)

Facebook met en place un marché de la sécurité

Le réseau social Facebook vient de s'associer avec cinq éditeurs d'antivirus afin (...)

Un Malware pénètre le réseau informatique de Nissan

Un malware présent dans le réseau informatique de Nissan a subtilisé des identifiants (...)

Recherche



Sondage flash
Laisser travailler les employés avec leur propre équipement, votre entreprise
Conférences
Agenda
Du jeudi 31 mai 2012 au vendredi 1 juin 2012
Seagital 2012, les rencontres internationales de la marétique
Chambre de Commerce et d'Industrie du Havre.