Précédent   Forum des professionnels en informatique > Systèmes > Windows > Sécurité
Sécurité Anti virus, firewall, spywares, vers, trojan, ... Avant de poster -> La Rubrique Sécurité
Partagez cette discussion sur d'autres réseaux sociaux : Viadeo Twitter Google Facebook Digg Delicious MySpace Yahoo
Réponse Actualité déjà publiée
 
Outils de la discussion
Publicité
'
Vieux 20/09/2011, 13h59   #1
Chroniqueur Actualités
 
Avatar de Hinault Romaric
 
Homme Hinault Romaric
Consultant
Inscription : janvier 2007
Messages : 2 121
Détails du profil
Informations personnelles :
Nom : Homme Hinault Romaric
Localisation : Cameroun

Informations professionnelles :
Activité : Consultant
Secteur : High Tech - Éditeur de logiciels

Informations forums :
Inscription : janvier 2007
Messages : 2 121
Points : 31 255
Points : 31 255
Par défaut Des chercheurs découvrent une faille de sécurité critique dans SSL

Google prépare un correctif de la faille critique de SSL/TLS
Disponible sur Chrome 15 dans le canal Dev

Mise à jour du 22 septembre 2011 par Idelways


À la découverte la faille critique des versions antérieures du protocole TLS (autrement SSL, lire ci-devant), Google réagit par la préparation d'un correctif qui colmaterait le danger sans contraindre à passer à TLS 1.1 ou 1.2.

Ce correctif, disponible sur la version instable pour développeurs de Chrome 15, agit en découpant le message en fragments pour réduire le contrôle de l'attaquant potentiel sur le texte brut à déchiffrer. Puis, en incrustant des passages aléatoires au processus, cette nouvelle approche sur Chrome plonge le code PoC de BEAST dans une marre de données déroutantes.

Cette technique n'est cependant pas nouvelle. Elle a fait son apparition en 2002 sur le logiciel libre OpenSSL, très largement utilisé sur les serveurs Web pour implémenter SSL.
Son incompatibilité avec plusieurs produits Microsoft a cependant freiné son adoption, du moins jusqu'au moment où la faiblesse jusque-là théorique de SSL/TLS est devenue un danger palpable.

C'est d'ailleurs la première fois que cette technique rentre au service du chiffrement des données au niveau du navigateur, et à destination du serveur.
Elle est conçue pour protéger les chiffrements SSL contre les attaques par récupération de texte clair (plaintext-recovery) tout en conservant la compatibilité avec la version 1 de TLS.

Diminutif de Browser Exploit Against SSL/TLS, BEAST met en exécution l'attaque de récupération de texte clair pour compromettre le chiffrement AES et décoder silencieusement les données en transite.

Plus précisément, ce type d'attaque exploite une faiblesse dans le mode de chiffrement par blocs dans lequel les données du bloc passé sont utilisées pour encoder le suivant, et ainsi de suite.

On en saura plus sur cette attaque demain 22 septembre à la conférence Ekoparty en Argentine.



Des chercheurs découvrent une faille de sécurité critique dans SSL
Pouvant être exploitée pour décrypter les cookies d’authentification de plusieurs sites Web



Des chercheurs ont découvert récemment une faille critique dans pratiquement tous les sites Web utilisant le protocole de sécurité SSL (Secure Sockets Layer) comme PayPal et Gmail.

La vulnérabilité touche les versions 1.0 et antérieures de TLS (Transport Layer Security), anciennement SSL, et était auparavant considérée comme une faiblesse théorique qui pourrait être exploitée par des pirates pour décrypter des données transmises entre un serveur Web et le navigateur de l’internaute.

Les versions 1.1 et 1.2 de TLS semblent ne pas être sensibles à cette faille, mais sont cependant utilisées par très peu de sites Web, car la plupart des navigateurs actuels n’implémentent pas encore TLS 1.1 et TLS 1.2.

La preuve de faisabilité (PoC) baptisée « BEAST » sera présentée cette semaine lors de la conférence sur la sécurité Ekoparty qui se déroulera en Argentine par les chercheurs Thai Duong et Juliano Rizzo .

Le PoC implémente un code JavaScript malicieux fonctionnant avec un sniffeur réseau pour déchiffrer les cookies d’authentification des comptes utilisateurs d’un site Web ciblé. L’exploit fonctionne même pour des sites utilisant HTTP Strict pour sécuriser les transports.

BEAST prend environ deux secondes pour déchiffrer chaque octet d’un cookie crypté. Cela signifie qu’une attaque pour les cookies d’authentification de 1000 à 2000 caractères du service PayPal par exemple pourrait prendre au minimum une demi-heure

Selon les chercheurs, BEAST est la première attaque qui décrypte les requêtes HTTPS et touche la confidentialité du protocole SSL.

Les chercheurs espèrent en dévoilant cette faille que les fournisseurs de navigateurs et les éditeurs de sites Web vont migrer de plus en plus vers TLS 1.1 ou TLS 1.2.

Une faille qui, ajoutée aux attaques ayant compromis les certificats SSL de plusieurs autorités de certifications SSL comme DigiNotar et Comodo, remet en cause ce protocole de sécurisation des transactions sur le Web ?



Source : Ekoparty


Et vous ?

Que pensez-vous de cette découverte ? Et de la sécurité de SSL/TSL ?
__________________
Si déboguer est l’art de corriger les bugs, alors programmer est l’art d’en faire
Mon blog Mes articles
En posant correctement votre problème, on trouve la moitié de la solution
Hinault Romaric est déconnecté   Envoyer un message privé Réponse avec citation 61
Vieux 20/09/2011, 14h34   #2
McM
Expert Confirmé Sénior
 
Inscription : juillet 2003
Messages : 3 440
Détails du profil
Informations forums :
Inscription : juillet 2003
Messages : 3 440
Points : 4 183
Points : 4 183
ma première réaction a été : "Oh putain !"
__________________
More Code : More Bugs. Less Code : Less Bugs
McM est déconnecté   Envoyer un message privé Réponse avec citation 62
Vieux 20/09/2011, 14h59   #3
Membre actif
 
Homme Mathieu
Inscription : avril 2008
Messages : 125
Détails du profil
Informations personnelles :
Nom : Homme Mathieu
Âge : 24
Localisation : France

Informations forums :
Inscription : avril 2008
Messages : 125
Points : 157
Points : 157
Ah bah pareil que toi McM !
matpush est déconnecté   Envoyer un message privé Réponse avec citation 02
Vieux 20/09/2011, 15h21   #4
Membre Expert
 
Avatar de kdmbella
 
Homme Demazy Mbella
Développeur Web
Inscription : août 2010
Messages : 620
Détails du profil
Informations personnelles :
Nom : Homme Demazy Mbella
Localisation : Cameroun

Informations professionnelles :
Activité : Développeur Web
Secteur : High Tech - Produits et services télécom et Internet

Informations forums :
Inscription : août 2010
Messages : 620
Points : 1 470
Points : 1 470
les éditeurs de navigateurs ont intérêt à être rapide pour le support des versions plus récente et moins vulnérable de TLS. Je m'intérroge tout de même pour une entreprise comme PayPal : quel pourrait être les dispositions qu'elle pourrait prendre pour s'en prémunir en attendant que les les navigateurs soient au pas ?
__________________
Trois personnes peuvent garder un secret si deux d'entre elles sont mortes. :Benjamin Franklin
L'humanité se divise en trois catégories : ceux qui ne peuvent pas bouger, ceux qui peuvent bouger, et ceux qui bougent : Benjamin Franklin
Le hasard, c'est le déguisement que prend Dieu pour voyager incognito: Albert Einstein
bon je m'arrête là au risque de me faire buter
kdmbella est déconnecté   Envoyer un message privé Réponse avec citation 11
Vieux 20/09/2011, 15h30   #5
Membre éprouvé
 
Benjamin Thuillier
Inscription : juillet 2010
Messages : 195
Détails du profil
Informations personnelles :
Nom : Benjamin Thuillier
Âge : 23
Localisation : France, Hérault (Languedoc Roussillon)

Informations forums :
Inscription : juillet 2010
Messages : 195
Points : 472
Points : 472
J'ai envie de dire, ce qui devait arriver arriva, comme tout mécanisme de cryptage, ça finit toujours par être craqué.
gilwath est déconnecté   Envoyer un message privé Réponse avec citation 30
Vieux 20/09/2011, 15h42   #6
Modérateur
 
Avatar de Flaburgan
 
Homme
Développeur informatique
Inscription : avril 2010
Messages : 1 037
Détails du profil
Informations personnelles :
Sexe : Homme
Localisation : France, Isère (Rhône Alpes)

Informations professionnelles :
Activité : Développeur informatique
Secteur : High Tech - Électronique et micro-électronique

Informations forums :
Inscription : avril 2010
Messages : 1 037
Points : 2 476
Points : 2 476
ça devait arriver c'est sûr, mais peut être pas si tôt...
On est dans la mouise là..
__________________
"Historiquement, techniquement, économiquement et moralement, Internet ne peut pas être contrôlé. Autant s’y faire." Laurent Chemla

Je soutiens Diaspora*, le réseau social libre.

Veillez à porter une attention toute particulière à l'orthographe...

Blog collaboratif avec des amis : http://geexxx.fr
Flaburgan est déconnecté   Envoyer un message privé Réponse avec citation 10
Vieux 20/09/2011, 16h12   #7
Membre Expert
 
Développeur Java Indépendant
Inscription : mai 2007
Messages : 1 336
Détails du profil
Informations personnelles :
Localisation : France, Loire Atlantique (Pays de la Loire)

Informations professionnelles :
Activité : Développeur Java Indépendant

Informations forums :
Inscription : mai 2007
Messages : 1 336
Points : 1 817
Points : 1 817
A ce que j'ai compris, il faut que l'attaquant soit sur le même réseau non ? Donc aucun impact pour celui qui se connecte de chez soi ?

Je n'y connais pas grand chose, mais vu le temps de décryptage des informations, les attaque man in the middle seraient impossible ? Seul le vol des données envoyées/reçues ?
__________________
Yoshi

PS : tous les propos tenus dans le message ci-dessus sont à préfixer avec "A mon humble avis", "Je pense que". Il serait inutilement fastidieux de le rappeler à chaque phrase.

Apprendre la rhétorique (en construction)
GanYoshi est déconnecté   Envoyer un message privé Réponse avec citation 10
Vieux 20/09/2011, 17h20   #8
Futur Membre du Club
 
Inscription : novembre 2010
Messages : 47
Détails du profil
Informations forums :
Inscription : novembre 2010
Messages : 47
Points : 19
Points : 19
Je ne suis pas sûr que Man in The Middle soit en rapport. Dans son cas, il fait ce qu'il veut. Moi je pense surtout à ma carte bancaire, mais quel rapport avec les cookies ? Ca m'échappe.
devlop78 est déconnecté   Envoyer un message privé Réponse avec citation 11
Vieux 20/09/2011, 17h37   #9
Membre régulier
 
Inscription : mars 2006
Messages : 36
Détails du profil
Informations forums :
Inscription : mars 2006
Messages : 36
Points : 74
Points : 74
Les gens aiment se faire peur avec n'importe quoi.

Quel est l'utilité de décrypter le cookies, si on peut récupérer ce dernier ?

Le soft BEAST (fait par ces deux chercheurs) est seulement là pour montrer la vulnérabilité de la version SSL qui date de mathusalem et maintenant remplacé par les version 1.1 et 1.2.

Citation:
la plupart des navigateurs actuels n’implémentent pas encore TLS 1.1 et TLS 1.2.
Ca c'est n'importe quoi !

- La version 1.1 à 7 ans et est présentes dans tous les navigateur depuis l'époque de Nescape puis Mozilla et même IE l'a intégré dès sa sortie c'est pour dire.

- Google paypal, eBay et tous les gros sites (oui même lors de vos déclarations d'impots) l'intègrent depuis sa création.

Citation:
Une faille qui, ajoutée aux attaques ayant compromis les certificats SSL de plusieurs autorités de certifications SSL comme DigiNotar et Comodo, remet en cause ce protocole de sécurisation des transactions sur le Web ?
Aucun rapport, là ça été des vols de clefs de certificats (qui ont été depuis révoqués).

Alors pourquoi parler de cette faille vu qu'elle n'a pratiquement aucun intérêt (et de plus comme il est dit il faut intercepter le cookies, on va dire que je pirate la ligne wifi en jouant mon petit homme du milieu (aucun rapport avec Gollum)) ?

Tout simplement parce qu'il reste encore des sites gouvernementaux dans quelques pays qui sont restés en 1.0, avec des serveurs fait à l'arrache on peux citer par exemple le vietnam, le cambodge, etc...

Bref il est important de montrer ce type de faille mais pas besoin d'en faire une affaire d'état. par contre le vol de certificats que l'on a vu dans des organismes qui se sont agrées eux-même ça c'est du scandale.
Refuznik est déconnecté   Envoyer un message privé Réponse avec citation 44
Vieux 20/09/2011, 17h55   #10
Futur Membre du Club
 
Inscription : novembre 2010
Messages : 47
Détails du profil
Informations forums :
Inscription : novembre 2010
Messages : 47
Points : 19
Points : 19
Surtout qu'en matière de cookies, sauf erreur de ma part (dites-le moi si je dis une bêtise), un site hyper sécurisé TLS ne protège pas par défaut le vol de cookies par XSS. A moins que le contenu en lui-même soit crypté, mais j'en doute vu que la couche SSL/TLS agit derrière le HTTP donc encore plus loin de la couche applicative (le navigateur). Donc tout est crypté à la volée pour le transfert de données, non ?

Est-ce que voler des sessions veut dire qu'ils peuvent décrypter l'ensemble de l'échange entre a et b ? Donc, récupérer des infos tels que carte bancaire ? A ce moment, je ne pense pas a l'homme du milieu, mais à tous les réseaux wifi, il suffirait d'écouter, et de décrypter (ce qui normalement devrait mettre suffisamment de temps à faire pour que l'information à voler ne soit plus valable).
devlop78 est déconnecté   Envoyer un message privé Réponse avec citation 12
Vieux 20/09/2011, 18h08   #11
Membre habitué
 
Homme Mikaël
ingé génie log, etudiant génie elec
Inscription : juillet 2002
Messages : 92
Détails du profil
Informations personnelles :
Nom : Homme Mikaël
Localisation : Canada

Informations professionnelles :
Activité : ingé génie log, etudiant génie elec
Secteur : Enseignement

Informations forums :
Inscription : juillet 2002
Messages : 92
Points : 132
Points : 132
Je n'ai pas totalement compris la méthode mais quant je lis java script je me dit que ça doit pouvoir aller plus vite
__________________
may the forth by with you...
forthx est déconnecté   Envoyer un message privé Réponse avec citation 04
Vieux 20/09/2011, 20h10   #12
Membre chevronné
 
Avatar de atha2
 
Homme Gabriel VIOT
Étudiant
Inscription : janvier 2007
Messages : 456
Détails du profil
Informations personnelles :
Nom : Homme Gabriel VIOT
Âge : 24
Localisation : France, Calvados (Basse Normandie)

Informations professionnelles :
Activité : Étudiant
Secteur : High Tech - Produits et services télécom et Internet

Informations forums :
Inscription : janvier 2007
Messages : 456
Points : 663
Points : 663
Citation:
Envoyé par Refuznik Voir le message
Ca c'est n'importe quoi !

- La version 1.1 à 7 ans et est présentes dans tous les navigateur depuis l'époque de Nescape puis Mozilla et même IE l'a intégré dès sa sortie c'est pour dire.
Il me semblai aussi mais je viens de regarder dans les options de firefox (dernière version) et :

Comme quoi...
On (et ici j'ai tendance à faire confiance à on) m'a toujours dit que ssl était cassé depuis longtemps (je ne connaissais pas TLS 1.0 mais à priori c'est plus ou moins SSL 3) mais il semblerai que les développeurs de Firefox ne soient pas au courant
atha2 est déconnecté   Envoyer un message privé Réponse avec citation 30
Vieux 20/09/2011, 23h21   #13
Membre régulier
 
Inscription : mars 2006
Messages : 36
Détails du profil
Informations forums :
Inscription : mars 2006
Messages : 36
Points : 74
Points : 74
J'ai parlé de Mozilla pas de Firefox.

Sinon par acquis de conscience, j'ai regardé mon opera et ce dernier à Enable TLS v1.2.
Refuznik est déconnecté   Envoyer un message privé Réponse avec citation 02
Vieux 21/09/2011, 00h00   #14
Membre régulier
 
Homme
Chercheur BioInformatique
Inscription : mai 2005
Messages : 74
Détails du profil
Informations personnelles :
Sexe : Homme
Âge : 28
Localisation : France, Vaucluse (Provence Alpes Côte d'Azur)

Informations professionnelles :
Activité : Chercheur BioInformatique
Secteur : Enseignement

Informations forums :
Inscription : mai 2005
Messages : 74
Points : 92
Points : 92
Bonjour,

Alors est-ce que ca veut dire que si je décoche la case TLS v1.0 dans Firefox, je suis tranquille ??
mhtrinh est déconnecté   Envoyer un message privé Réponse avec citation 02
Vieux 21/09/2011, 09h02   #15
Membre Expert
 
Homme
Développeur informatique
Inscription : avril 2010
Messages : 388
Détails du profil
Informations personnelles :
Sexe : Homme
Localisation : France

Informations professionnelles :
Activité : Développeur informatique
Secteur : Distribution

Informations forums :
Inscription : avril 2010
Messages : 388
Points : 1 576
Points : 1 576
Citation:
Envoyé par Refuznik Voir le message
Ca c'est n'importe quoi !

- La version 1.1 à 7 ans et est présentes dans tous les navigateur depuis l'époque de Nescape puis Mozilla et même IE l'a intégré dès sa sortie c'est pour dire.
Juste pour info (et pour compléter ce que disait atha2), sous IE8, il est également question de TLS 1.0.

Mako.
Mako 5013 est déconnecté   Envoyer un message privé Réponse avec citation 10
Vieux 21/09/2011, 09h47   #16
Membre régulier
 
Inscription : octobre 2006
Messages : 34
Détails du profil
Informations forums :
Inscription : octobre 2006
Messages : 34
Points : 79
Points : 79
TLS 1.1 date d'avril 2006. Quant à la version TLS 1.2, elle est apparue en août 2008 (voir RFC5246).

Je trouve inconcevable qu'en trois ans et plus, ni Mozilla, ni Microsoft n'aient implémenté ces algorithmes dans leurs navigateurs.

Pour revenir aux versions de TLS, on pourrait aussi se poser des questions pour TLS 1.1. En effet, dans cette version, MD5 est encore largement utilisé, alors meme que l'algorithme n'est plus considéré comme sûr. C'est d'ailleurs l'une des principales innovations de TLS 1.2, l'utilisation de MD5 est fortement réduite. Ceci dit, je ne veux pas créer la panique: dans TLS 1.1, MD5 est utilisé en combinaison avec SHA-1. Et en plus, cette combinaison MD5/SHA-1 est ensuite encryptée. Donc pas grand risque dans le court terme.
parrot est déconnecté   Envoyer un message privé Réponse avec citation 31
Vieux 21/09/2011, 10h57   #17
Invité régulier
 
Inscription : mars 2008
Messages : 19
Détails du profil
Informations personnelles :
Âge : 23

Informations forums :
Inscription : mars 2008
Messages : 19
Points : 7
Points : 7
Google chrome 14.0.835.163 : TLS 1.0

donc la news est bien d'actu a mon gout
nacrotic est déconnecté   Envoyer un message privé Réponse avec citation 31
Vieux 21/09/2011, 11h18   #18
Modérateur
 
Avatar de Flaburgan
 
Homme
Développeur informatique
Inscription : avril 2010
Messages : 1 037
Détails du profil
Informations personnelles :
Sexe : Homme
Localisation : France, Isère (Rhône Alpes)

Informations professionnelles :
Activité : Développeur informatique
Secteur : High Tech - Électronique et micro-électronique

Informations forums :
Inscription : avril 2010
Messages : 1 037
Points : 2 476
Points : 2 476
En effet sous Firefox j'ai "Utiliser SSL 3.0 - Utiliser TSL 1.0"
SSL est plus vieux que TSL non ? J'ai tout intérêt à décocher cette case...
Et si je tombe sur un site qui ne gère que SSL et pas TSL, il se passe quoi ?
__________________
"Historiquement, techniquement, économiquement et moralement, Internet ne peut pas être contrôlé. Autant s’y faire." Laurent Chemla

Je soutiens Diaspora*, le réseau social libre.

Veillez à porter une attention toute particulière à l'orthographe...

Blog collaboratif avec des amis : http://geexxx.fr
Flaburgan est déconnecté   Envoyer un message privé Réponse avec citation 10
Vieux 21/09/2011, 11h44   #19
Membre éprouvé
 
Inscription : février 2010
Messages : 225
Détails du profil
Informations forums :
Inscription : février 2010
Messages : 225
Points : 463
Points : 463
IE10 implémente TLS 1.1 et 1.2, cependant, ceux-ci sont désactivés par défaut.

Je suis en train de poster une image ^^

EDIT :
GCSX_ est déconnecté   Envoyer un message privé Réponse avec citation 10
Vieux 21/09/2011, 11h44   #20
Expert Confirmé Sénior
 
Avatar de ram-0000
 
Raymond
Inscription : mai 2007
Messages : 7 472
Détails du profil
Informations personnelles :
Nom : Raymond

Informations forums :
Inscription : mai 2007
Messages : 7 472
Points : 10 992
Points : 10 992
Citation:
Envoyé par Flaburgan Voir le message
En effet sous Firefox j'ai "Utiliser SSL 3.0 - Utiliser TSL 1.0"
SSL est plus vieux que TSL non ? J'ai tout intérêt à décocher cette case...
Et si je tombe sur un site qui ne gère que SSL et pas TSL, il se passe quoi ?
Lu ici : http://fr.wikipedia.org/wiki/Transport_Layer_Security
Citation:
Envoyé par Wikipedia
Transport Layer Security (TLS), anciennement nommé Secure Sockets Layer (SSL), est un protocole de sécurisation des échanges sur Internet, développé à l'origine par Netscape (SSL version 2 et SSL version 3). Il a été renommé en Transport Layer Security (TLS) par l'IETF suite au rachat du brevet de Netscape par l'IETF en 2001. Le groupe de travail correspondant à l'IETF a permis la création des RFC 2246 pour le TLS et RFC 4347 pour son équivalent en mode datagramme, le DTLS. Depuis son rapatriement par l'IETF, le protocole TLS a vécu deux révisions subséquentes : TLSv1.1 décrite dans la RFC 4346 et publiée en 2006 et TLSv1.2, décrite par la RFC 5246 et publiée en 2008.

Il y a très peu de différences entre SSL version 3 et TLS version 1 (qui correspond à la version 3.1 du protocole SSL) rendant les deux protocoles non interopérables, mais TLS a mis en place un mécanisme de compatibilité ascendante avec SSL. En outre, TLS diffère de SSL pour la génération des clés symétriques. Cette génération est plus sécurisée dans TLS que dans SSLv3 dans la mesure où aucune étape de l'algorithme ne repose uniquement sur MD5 pour lequel sont apparues des faiblesses en cryptanalyse.

Par abus de langage, on parle de SSL pour désigner indifféremment SSL ou TLS.
__________________
Raymond

Cafuro Cafuro est un outil SNMP dont le but est d'aider les administrateurs système et réseau à configurer leurs équipements SNMP réseau.
WinAgentLog WinAgentLog est un service Windows qui collecte en temps réel les messages Microsoft EventLog et les retransmet en utilisant le protocole Syslog à une machine distante.
e-verbe Un logiciel de conjugaison des verbes de la langue française

Ma page personnelle sur DVP

ram-0000 est déconnecté   Envoyer un message privé Réponse avec citation 10
Réponse Actualité déjà publiée
Outils de la discussion



Fuseau horaire GMT +2. Il est actuellement 03h35.


 
 
 
 
Partenaires

Hébergement Web