IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Internet Discussion :

Firefox et Thunderbird avaient leurs mots de passe principaux mal protégés


Sujet :

Internet

  1. #1
    Chroniqueur Actualités
    Avatar de Patrick Ruiz
    Homme Profil pro
    Redacteur web
    Inscrit en
    Février 2017
    Messages
    1 840
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Cameroun

    Informations professionnelles :
    Activité : Redacteur web
    Secteur : Communication - Médias

    Informations forums :
    Inscription : Février 2017
    Messages : 1 840
    Points : 51 456
    Points
    51 456
    Par défaut Firefox et Thunderbird avaient leurs mots de passe principaux mal protégés
    Firefox et Thunderbird avaient leurs mots de passe principaux mal protégés
    Pendant les neuf dernières années

    Mozilla et Thundebird ont utilisé un mécanisme de chiffrement insuffisamment robuste pour la fonctionnalité mot de passe principal pendant neuf ans. L’information est de Wladimir Palant – créateur de l’extension Adblock.

    Le mot de passe principal de Mozilla et Thunderbird sert à chiffrer chaque chaîne de caractères que l’utilisateur sauvegarde dans son navigateur ou dans un client email en tant que mot de passe. Il suffit que l’utilisateur l’active et, dans ce cas, les mots de passe ne sont plus stockés en clair sur le disque dur, un état de choses qui apporte un plus certain en matière de sécurité.

    Nom : mot de passe principal.jpg
Affichages : 5693
Taille : 19,8 Ko

    Wladimir Palant a partagé ses trouvailles après une inspection du code source et a trouvé que malgré l’activation de la fonctionnalité, un attaquant peut quand même retrouver le mot de passe principal sans trop suer. « Je suis tombé sur la fonction sftkdb_passwordToKey() utilisée pour la conversion d’un mot de passe [de site Web] en clé de chiffrement au travers de l’application d’une fonction de hachage SHA-1 […] », a-t-il écrit. À côté du fait que ce soit SHA-1 qui soit utilisé, l’auteur de la célèbre extension antipub a relevé que la fonction n’était appliquée qu’une fois dans le processus de chiffrement. En comparaison, une solution comme LastPass procède à l’application d’une telle fonction des centaines de milliers de fois.

    Le faible nombre d’itérations rend une attaque extrêmement aisée à réaliser pour déchiffrer le mot de passe principal et par la suite tous ceux qui ont été stockés dans le navigateur. D’après les chiffres rapportés par Palant, une carte graphique Nvidia GTX 1080 permet de calculer 8,5 milliards de hash par seconde, une puissance de calcul largement suffisante pour retrouver un mot de passe 40 bits en une minute.

    Nom : Lockbox.jpg
Affichages : 5815
Taille : 41,2 Ko

    Palant n’est pas le premier à relever ces faiblesses. Un contributeur du nom de Justin Dolske a fait les mêmes constats et les a consignés dans la liste de diffusion de bogues il y a neuf ans. Ce dernier avait alors suggéré à l’équipe Mozilla de revoir le nombre d’itérations à la hausse pour une meilleure protection. Ce n’est qu’avec le rapport de Palant que les équipes de Mozilla ont décidé d’apporter réponse à ce problème. Elles travaillent sur une extension dénommée Lockbox. Actuellement au stade d’Alpha, elle est présentée par l’entreprise comme le successeur du gestionnaire intégré de mots de passe. Le test de l’extension est possible sur le canal nightly de Firefox.

    Sources

    Billet Palant

    Bugzilla

    Votre opinion

    En attendant que la nouvelle extension soit finalisée quelles recommandations donneriez-vous à un profane pour l’aider à se prémunir d’une éventuelle fuite de mots de passe ?

    Voir aussi

    Mozilla déploie un second correctif pour colmater une faille découverte sur Firefox lors du concours Pwn2Own
    Contribuez au club : Corrections, suggestions, critiques, ... : Contactez le service news et Rédigez des actualités

  2. #2
    Invité
    Invité(e)
    Par défaut
    En attendant que la nouvelle extension soit finalisée quelles recommandations donneriez-vous à un profane pour l’aider à se prémunir d’une éventuelle fuite de mots de passe?
    La recommandation d'adopter KeePass et de renouveler les identifiants sensibles fréquemment, même si c'est pénible au profane.

    D’après les chiffres rapportés par Palant, une carte graphique Nvidia GTX 1080 permet de calculer 8,5 milliards de hash par seconde, une puissance de calcul largement suffisante pour retrouver un mot de passe 40 bits en une minute.
    A force de lire que nos chères "cartes 3D" sont utilisées pour ci ou ça j'en viens à me demander si la terminologie "carte graphique" a encore un sens...

  3. #3
    Membre confirmé Avatar de Max Lothaire
    Homme Profil pro
    Étudiant
    Inscrit en
    Mai 2014
    Messages
    155
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 31
    Localisation : France, Moselle (Lorraine)

    Informations professionnelles :
    Activité : Étudiant

    Informations forums :
    Inscription : Mai 2014
    Messages : 155
    Points : 578
    Points
    578
    Par défaut
    Je me posais une question du coup : par quels moyens un attaquant peut-il lire les mots de passe stockés ? En claire ou non.

    Si il a besoin d'un accès physique à la machine, il suffit de chiffrer le disque. Si il utilise un spyware, alors ils peut aussi bien copier les mots de passes chiffrés et utiliser un keylogger pour récupérer le mot de passe principal (dans une extensions malveillante par exemple).

  4. #4
    Membre expérimenté

    Homme Profil pro
    Retraite
    Inscrit en
    Octobre 2005
    Messages
    479
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 72
    Localisation : France, Aude (Languedoc Roussillon)

    Informations professionnelles :
    Activité : Retraite
    Secteur : Industrie

    Informations forums :
    Inscription : Octobre 2005
    Messages : 479
    Points : 1 347
    Points
    1 347
    Billets dans le blog
    1
    Par défaut
    La recommandation d'adopter KeePass et de renouveler les identifiants sensibles fréquemment, même si c'est pénible au profane. re et re et encore re

  5. #5
    Membre chevronné

    Homme Profil pro
    retraité enseignement
    Inscrit en
    Novembre 2016
    Messages
    263
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Ille et Vilaine (Bretagne)

    Informations professionnelles :
    Activité : retraité enseignement
    Secteur : Enseignement

    Informations forums :
    Inscription : Novembre 2016
    Messages : 263
    Points : 1 973
    Points
    1 973
    Par défaut en attendant ou pas !
    Même si Mozilla met au point un nouveau dispositif, la meilleure solution consiste quand même à utiliser un vrai gestionnaire de mots de passe indépendant du navigateur (et d'autant plus si vous utilisez plusieurs navigateurs, comme moi). En ce qui me concerne j'utilise aussi Keepass password safe.

Discussions similaires

  1. [AC-2007] Gestion de la liste des utilisateurs et leur mot de passe
    Par Nabille dans le forum Sécurité
    Réponses: 8
    Dernier message: 20/08/2015, 09h24
  2. Réponses: 25
    Dernier message: 11/08/2015, 07h23
  3. Réponses: 9
    Dernier message: 03/08/2015, 23h01
  4. Réponses: 0
    Dernier message: 13/08/2009, 15h36
  5. [Thunderbird 1.5] Mot de passe de connexion
    Par al1_24 dans le forum Thunderbird
    Réponses: 2
    Dernier message: 27/01/2006, 17h50

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo