{"id":697,"date":"2003-02-22T09:45:04","date_gmt":"2003-02-22T08:45:04","guid":{"rendered":"https:\/\/destinationcyber.com\/?p=697"},"modified":"2003-02-22T09:45:04","modified_gmt":"2003-02-22T08:45:04","slug":"une-faille-dans-le-protocole-de-securite-internet-ssl","status":"publish","type":"post","link":"https:\/\/destinationcyber.com\/?p=697","title":{"rendered":"Une faille dans le protocole de s\u00e9curit\u00e9 Internet SSL"},"content":{"rendered":"<p class=\"post_excerpt\">SSL, l&rsquo;un des protocoles de chiffrement les plus couramment utilis\u00e9s sur Internet, a \u00e9t\u00e9 cass\u00e9 par une \u00e9quipe d&rsquo;\u00e9tudiants. Ils sont notamment parvenus \u00e0 d\u00e9chiffrer le mot de passe d&rsquo;un utilisateur utilisant Outlook Express 6. Usurper son identit\u00e9 et lire son courrier \u00e9lectronique aurait ensuite \u00e9t\u00e9 un jeu d&rsquo;enfant. Peut-on continuer \u00e0 faire confiance aux technologies de chiffrement Internet ?<\/p>\n<p>aS\u00e9curis\u00e9, l&rsquo;Internet ? Pas tant que \u00e7a. SSL (<em>Secure Socket Layer<\/em>), le protocole de s\u00e9curisation des \u00e9changes le plus utilis\u00e9 sur le Net, a \u00e9t\u00e9 cass\u00e9 par une \u00e9quipe de l&rsquo;Ecole Polytechnique F\u00e9d\u00e9rale de Lausanne (EPFL, Suisse). En moins d&rsquo;une heure (mais les \u00ab\u00a0attaquants\u00a0\u00bb se trouvaient physiquement proche du serveur), le professeur Serge Vaudenay et un \u00e9tudiant, Martin Vuagnoux, sont parvenus \u00e0 trouver l&rsquo;identifiant et le mot de passe d&rsquo;un utilisateur utilisant Outlook Express 6. Une fois les param\u00e8tres de compte obtenus, ils pouvaient usurper l&rsquo;identit\u00e9 de l&rsquo;utilisateur afin de consulter son courrier \u00e9lectronique, passer des transactions financi\u00e8res ou autres. <BR><\/p>\n<p>En r\u00e9sum\u00e9, les chercheurs ont exploit\u00e9 un algorithme de chiffrement appel\u00e9 <em>cipher block chaining<\/em> (CBC) et utilis\u00e9, parmi d&rsquo;autres, dans le protocole SSL. Par un jeu d&rsquo;aller-retour de messages d&rsquo;erreurs du serveur, ils sont parvenus \u00e0 d\u00e9crypter le mot de passe recherch\u00e9 (on trouvera les d\u00e9tails de l&rsquo;attaque sur le site de l&rsquo;EPFL). Rappelons que SSL est utilis\u00e9 pour chiffrer la communication entre un terminal client et un serveur. Le navigateur crypte les donn\u00e9es \u00e0 transmettre \u00e0 partir du protocole SSL, lesquelles transitent alors de mani\u00e8re illisible sur le r\u00e9seau pour arriver au serveur qui les d\u00e9crypte. Dans un navigateur, le mode SSL est g\u00e9n\u00e9ralement symbolis\u00e9 par un cadenas ferm\u00e9, ou encore par l&rsquo;adresse Web qui commence par \u00ab\u00a0shttp:\/\/&#8230;\u00a0\u00bb pour \u00ab\u00a0Secured HTTP\u00a0\u00bb. <BR><\/p>\n<p><strong>Une nouvelle version du protocole <\/strong><BR><\/p>\n<p>Faut-il pour autant cesser toute transaction en ligne et arr\u00eater de consulter ses e-mails ? Absolument pas. Les chercheurs ont bien s\u00fbr transmis les r\u00e9sultats de leurs travaux aux d\u00e9veloppeurs du SSL bien avant de d\u00e9voiler publiquement, jeudi 20 f\u00e9vrier 2003, leur d\u00e9couverte. Une nouvelle version du protocole (OpenSSL 0.9.7a) a \u00e9t\u00e9 \u00e9labor\u00e9e afin de garantir la confidentialit\u00e9 des transactions chiffr\u00e9es. Jusqu&rsquo;\u00e0 la prochaine fois.<\/p>\n<p>[source &#8211; vnunet.fr]<\/p>\n","protected":false},"excerpt":{"rendered":"<p>SSL, l&rsquo;un des protocoles de chiffrement les plus couramment utilis\u00e9s sur Internet, a \u00e9t\u00e9 cass\u00e9 par une \u00e9quipe d&rsquo;\u00e9tudiants. Ils sont notamment parvenus \u00e0 d\u00e9chiffrer le mot de passe d&rsquo;un utilisateur utilisant Outlook Express 6. Usurper son identit\u00e9 et lire son courrier \u00e9lectronique aurait ensuite \u00e9t\u00e9 un jeu d&rsquo;enfant. Peut-on continuer \u00e0 faire confiance aux technologies de chiffrement Internet ?<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_citadela_custom_class":"","footnotes":""},"categories":[15],"tags":[],"class_list":["post-697","post","type-post","status-publish","format-standard","hentry","category-securite"],"_links":{"self":[{"href":"https:\/\/destinationcyber.com\/index.php?rest_route=\/wp\/v2\/posts\/697","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/destinationcyber.com\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/destinationcyber.com\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/destinationcyber.com\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/destinationcyber.com\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=697"}],"version-history":[{"count":0,"href":"https:\/\/destinationcyber.com\/index.php?rest_route=\/wp\/v2\/posts\/697\/revisions"}],"wp:attachment":[{"href":"https:\/\/destinationcyber.com\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=697"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/destinationcyber.com\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=697"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/destinationcyber.com\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=697"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}