Pour gérer vos consentements :
Categories: Cloud

Une faille dans le protocole de sécurité Internet SSL

Sécurisé, l’Internet ? Pas tant que ça. SSL (Secure Socket Layer), le protocole de sécurisation des échanges le plus utilisé sur le Net, a été cassé par une équipe de l’Ecole Polytechnique Fédérale de Lausanne (EPFL, Suisse). En moins d’une heure (mais les « attaquants » se trouvaient physiquement proche du serveur), le professeur Serge Vaudenay et un étudiant, Martin Vuagnoux, sont parvenus à trouver l’identifiant et le mot de passe d’un utilisateur utilisant Outlook Express 6. Une fois les paramètres de compte obtenus, ils pouvaient usurper l’identité de l’utilisateur afin de consulter son courrier électronique, passer des transactions financières ou autres.

En résumé, les chercheurs ont exploité un algorithme de chiffrement appelé cipher block chaining (CBC) et utilisé, parmi d’autres, dans le protocole SSL. Par un jeu d’aller-retour de messages d’erreurs du serveur, ils sont parvenus à décrypter le mot de passe recherché (on trouvera les détails de l’attaque sur le site de l’EPFL). Rappelons que SSL est utilisé pour chiffrer la communication entre un terminal client et un serveur. Le navigateur crypte les données à transmettre à partir du protocole SSL, lesquelles transitent alors de manière illisible sur le réseau pour arriver au serveur qui les décrypte. Dans un navigateur, le mode SSL est généralement symbolisé par un cadenas fermé, ou encore par l’adresse Web qui commence par « https://… » (S pour « Secured »).

Une nouvelle version du protocole

Faut-il pour autant cesser toute transaction en ligne et arrêter de consulter ses e-mails ? Absolument pas. Les chercheurs ont bien sûr transmis les résultats de leurs travaux aux développeurs du SSL bien avant de dévoiler publiquement, jeudi 20 février 2003, leur découverte. Une nouvelle version du protocole (OpenSSL 0.9.7a) a été élaborée afin de garantir la confidentialité des transactions chiffrées. Jusqu’à la prochaine fois.

Recent Posts

IA et RGPD : sont-ils compatibles ?

Quelle part d’incertitude faut-il accepter dans la mise en conformité des IA avec le RGPD…

2 semaines ago

Windows 10 : quel coût pour le support étendu ?

Microsoft a dévoilé les prix des mises à jour de sécurité étendues pour Windows 10.…

3 semaines ago

Cybersécurité : la plan de Docaposte pour convaincre les PME

Docaposte a sélectionné une douzaine de spécialistes français pour créer un Pack cybersécurité spécialement étudié…

1 mois ago

Surface Pro 10 : plus autonome et un peu plus réparable

La Surface Pro 10 sera disponible le 9 avril en France. Passage en revue de…

1 mois ago

Office 2024 : ce qu’on sait de la prochaine version

Que réserve Office 2024 ? Une première version de test officielle sera disponible en avril.…

1 mois ago

Microsoft Teams : comment fonctionne le double usage « pro-perso »

Microsoft Teams évolue dans une version « unifiée » qui permet de combiner les usages…

1 mois ago