Actualités

Inscrivez-vous flux rss

imprimerenvoyerrecevoir

PGP et SSL sont dans un bateau...


Edition du 14/08/2002 - par Marc Olanié

... ou ce qui pourrait s'apparenter à une sérieuse galère. Deux failles « crypto » viennent d'être découvertes en ce début de semaine, l'une touchant PGP, l'autre affectant la couche SSL d'Internet Explorer. Dans les deux cas, la mise en oeuvre est quelque peu complexe... ce qui n'est en aucun cas une garantie d'immunité : le calibre des armes d'un pirate est toujours proportionnel à la valeur de l'information protégée. Dans les deux cas, le scénario d'attaque repose sur la technique de « l'homme du milieu ».

Pour ce qui concerne PGP, le cassage de clef nécessite une interception du message crypté, une modification du contenu -dont le décryptage donnera nécessairement des résultats étranges- et un « retour à l'expéditeur » (que signifie l'infâme sabir que vous m'envoyâtes) de la part du destinataire. Les explications détaillées se trouvent sur le site de Bruce Schneier, qui précise que l'opération n'est réalisable qu'à partir du moment où le document en question n'a pas été « compressé » au fil du cryptage : les CRC accompagnant le fichier ainsi traité signalent immédiatement les maltraitances infligées à l'original. Précisons que l'article doctoral de Schneier est plus une méthode d'exploitation qu'une recette spécifique. Rien n'interdit de penser que cette pratique puisse être étendue à d'autres procédés de codage.

Le contournement du SSL utilisé par Microsoft, quant à lui, a fait l'objet d'une alerte au fil du Bugtrack sous la plume de Mike Benham. Plus qu'une simple alerte, Benham publie un exploit à compiler sur noyau Gnu Linux 2.4, capable de violer une session SSL « y compris dans le cadre d'une liaison RTC ». L'exploit permet d'utiliser un certificat octroyé à un domaine particulier (en toute légalité) et de « convertir » cette « patte blanche » pour qu'elle soit prise pour argent comptant dans le cadre de n'importe quel autre domaine. De cette manière, il devient possible d'intoxiquer un client doté d'Internet Explorer, le programme ne poussant pas assez loin les vérifications de validité de l'autorité de certification. Là encore, la méthode ne concernerait pas seulement les logiciels Microsoft et pourrait être étendue à d'autres navigateurs.

Encore du Schneier, dans le style « Sa Vie, son Oeuvre, ses attaques atrabilaires » au fil d'un article kilométrique de notre confrère The Atlantic. Les spécialistes de la sécurité n'y apprendront pas grand-chose, mais l'article est plaisant à lire et dresse un panorama assez complet -et complexe- du coté obscur de la Force.

Rejoignez reseaux-telecoms.net, commentez cet article
Nombre de commentaires postés (0) - Lire tous les commentaires
Pour commenter cet article inscrivez vous ou identifiez vous ci-dessous si vous êtes déjà inscrit :

Email :
Mot de passe :  oublié ?
Mémoriser mes identifiants
L'ACTUALITÉ DU JOUR
Un virus cible les membres de Facebook

Les pirates informatiques ont lancé un virus destiné aux utilisateurs (...)

La Croix-Rouge française externalise la luttre contre le spam

La Croix-Rouge française a sécurisé les 16 000 boîtes aux lettres électroniques de (...)

Faille de sécurité sur voyages-SNCF.com révélée par le Canard enchaîné

C'est le plus grand site de commerce électronique de France. Le Canard Enchaîné révèle (...)

Se prémunir contre les risques juridiques découlant du Saas

Le Saas (Software as a service) décolle. Or, une entreprise doit verrouiller son (...)

Un bug de 10 minutes à la SNCF a créé la confusion

Le mardi 16 mars, la SNCF a dû démentir les informations relatives à un accident (...)

Orange et la Française des Jeux s'associent dans les paris sur le Web

A l'heure de l'ouverture à la concurrence du marché des jeux d'argent et de hasard (...)

CertEurope délivre son 150 000ème certificat électronique sur clé USB

CertEurope profite de l'annonce de son 150 000ème certificat délivré sur clé USB (...)

Recherche

Sondage flash
En ayant virtualisé vos serveurs, le retour sur investissement

Conférences
23/03/2010
CLOUD COMPUTING
De 8h30 - 14h00 à l'Automobile Club de France - Paris 8e
Agenda
Du mardi 23 mars 2010 au mardi 23 mars 2010
Printemps 2010 de l'USF
Salon Eurosites George V 28, avenue George V - 75008 Paris