IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

XML Encryption : un autre standard de chiffrement tombe ?


Sujet :

Sécurité

  1. #1
    Expert éminent sénior
    Avatar de Idelways
    Homme Profil pro
    Développeur Ruby on Rails / iOS
    Inscrit en
    Juin 2010
    Messages
    1 374
    Détails du profil
    Informations personnelles :
    Sexe : Homme

    Informations professionnelles :
    Activité : Développeur Ruby on Rails / iOS

    Informations forums :
    Inscription : Juin 2010
    Messages : 1 374
    Points : 68 548
    Points
    68 548
    Par défaut XML Encryption : un autre standard de chiffrement tombe ?
    XML Encryption : un autre standard de chiffrement tombe
    Des chercheurs compromettent la norme du W3C pour la sécurisation des Web services



    Des chercheurs à l'université de Bochum en Allemagne affirment avoir réussi à compromettre des parties du standard de chiffrement « XML Encryption », largement utilisé pour sécuriser les Web Services.

    L'exploit permet d'après Juraj Somorovsky et Tibor Jager de déchiffrer les données en transit lors d'une attaque de type « man in the middle ».

    XML-Encryption est une spécification et recommandation officielle du W3C. Adaptée à la protection des transmissions entre serveurs, XML-Enc est notamment utilisée entre les sites de commerce électronique et les institutions financières (banques, plateformes de paiement...).

    IBM, Microsoft et Red Hat Linux déploieraient le standard au profit d'un très grand nombre d'utilisateurs finaux, regrettent les chercheurs qui affirment avoir notifié ces entreprises de la menace.

    Comme la faille des standards SSL/TLS qui continue de faire du bruit, la nouvelle attaque découverte agit sur les données chiffrées à l'aide du standard AES en mode d'enchaînement des blocs (cipher block chaining, CBC).

    L'attaque intercepte les paquets de données chiffrées et change le vecteur d'initialisation utilisé par le mode CBC. L'analyse des messages d'erreurs générés par le serveur suite au trucage des ciphertext permettrait de « deviner ce que le message original était, affirment les chercheurs, dans tous les cas le résultat était clair, l'attaque fonctionne et la norme largement utilisée n'est clairement pas sans danger »

    Les détails de l'attaque et les preuves de sa faisabilité seront dévoilés à l’« ACM Conference » (sur la sécurité informatique et des communications), qui aura lieu plus tard cette année à Chicago. Plusieurs présentations de cryptographie appliquée seront dédiées à cette menace.

    Les chercheurs affirment qu'il n'y a pas de contre-mesure à court terme et recommandent vivement que le standard soit mis à jour.


    Source : site de l'université de Bochum

    Et vous ?

    Que pensez-vous de cette nouvelle menace ?

  2. #2
    Membre du Club
    Inscrit en
    Décembre 2007
    Messages
    34
    Détails du profil
    Informations forums :
    Inscription : Décembre 2007
    Messages : 34
    Points : 54
    Points
    54
    Par défaut
    Merci pour l'info,
    j'attends de voir avec impatience la publie de ces recherches. Aprioris, si ils ont réussis à mener une attaque aes-cbc avec des Web Service d'autres protocoles devraient être impactés. Quand je pense aux implémentations réalisés avec mes Web Services ().... D'un autre côté SSL/TLS (1.1 pour la plus part) sont utilisés ce qui limite la possibilité d'une attaque sur WS-enc

  3. #3
    Membre à l'essai
    Homme Profil pro
    Inscrit en
    Novembre 2011
    Messages
    15
    Détails du profil
    Informations personnelles :
    Sexe : Homme

    Informations forums :
    Inscription : Novembre 2011
    Messages : 15
    Points : 14
    Points
    14
    Par défaut
    D'un autre côté SSL/TLS (1.1 pour la plus part) sont utilisés ce qui limite la possibilité d'une attaque sur WS-enc
    D'un autre côté l'utilisation de SSL/TLS peut entraîner des risques de sécurité : certificats frauduleux/non sécurisés ou DoS comme on peut le voir dans les actualités "sécurité informatique"

    - http://www.ietf.org/mail-archive/web.../msg07553.html
    - http://d4n3ws.polux-hosting.com/2011...ther-ssl-fail/

    C'est une erreur de penser que l'utilisation de la cryptographie résout tous les problèmes ^^

Discussions similaires

  1. XML Encryption : un autre standard de chiffrement tombe ?
    Par Idelways dans le forum Actualités
    Réponses: 0
    Dernier message: 24/10/2011, 13h22
  2. [XML] Integrer des données d'un fichier xml dans un autre ?
    Par vpet dans le forum XML/XSL et SOAP
    Réponses: 2
    Dernier message: 16/03/2006, 18h41
  3. [XSL] Comment transformer un fichier XML en un autre XML
    Par elzedo dans le forum XSL/XSLT/XPATH
    Réponses: 6
    Dernier message: 16/01/2006, 10h51
  4. Importer le contenu un fichier xml dans un autre fichier xml
    Par gedeon555 dans le forum XML/XSL et SOAP
    Réponses: 5
    Dernier message: 27/07/2005, 11h49
  5. referencier un xml dans un autre
    Par the_special dans le forum XML/XSL et SOAP
    Réponses: 5
    Dernier message: 29/11/2003, 22h28

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo