S'abonner :  Newsletters    Magazines
Logiciel Matériel Télécoms Médias Droit et conso Techno Société Vu sur le Web Business Chat Innovation

200 PlayStation 3 mettent à mal les certificats des sites sécurisés

Des chercheurs ont réussi à falsifier ces certificats en utilisant la puissance de calcul de la PS3. En cause, le système de cryptage MD5.
laisser un avis
envoyer
par mail
imprimer
l'article
partager sur Viadeo
partager sur Facebook
partager sur LinkedIn
partager sur Scoopeo
partager sur Technorati
partager sur Digg
partager sur Delicious
partager sur Google
partager sur Myspace
partager sur Yahoo!

Internet n’est décidément pas sûr. Un groupe de chercheurs, dont deux cryptologues de l’Ecole polytechnique de Lausanne, ont mis au jour une faille importante dans le processus de certification des sites dits sécurisés, dont l’adresse commence par “ https ”.

C’est le cas des sites bancaires ou de commerce électronique, dont la sécurité est théoriquement remise en cause par cette découverte. Les chercheurs sont parvenus à falsifier des certificats de sécurité, ces fichiers numériques censés garantir l’identité d’un site.

Pour ce faire, ils ont exploité une lacune d’un des algorithmes de cryptage souvent utilisé pour générer ces certificats, le MD5 (Message Digest 5). Découverte il y a plusieurs années, cette faille permet de produire deux certificats différents affichant pourtant une même signature. Elle casse du même coup le principe d'authentification unique.

Une fausse autorité de certification

Les chercheurs ont poussé l'expérience plus loin, en allant jusqu'à simuler une fausse autorité de certification (entité qui délivre les certificats) : celle-ci a été reconnue fiable par les principaux navigateurs du marché.

De fait, un faux certificat pourrait, en théorie, être attribué à n'importe quel site prétendument “ sécurisé ” ou à un serveur de messagerie. Cela “ pourrait ouvrir la porte à des attaques par phishing pratiquement indétectables ”, précise l'Ecole polytechnique de Lausanne dans un communiqué. “ Le navigateur Internet recevrait un certificat falsifié qui serait reconnu fiable, et les mots de passe des utilisateurs ainsi que d'autres données personnelles pourraient tomber entre de mauvaises mains ”.

Pas d'alarmisme, l'“ exploit ” de sécurité réalisé par les cryptologues (exposé ici) ne peut être reproduit d'un claquement de doigts. Il leur a d'ailleurs fallu 200 PlayStation 3, montées en cluster (“ grappe ”), pour obtenir la puissance de calcul nécessaire.

Le mode opératoire n'a évidemment pas été publié. “ Cette nouvelle révélation n'augmente pas significativement le risque ”, a vite réagi Microsoft à l'annonce de cet exploit. Dans un avis de sécurité émis le 30 décembre, l'éditeur indique qu'il “ encourage ” les autorités de certification à utiliser un autre algorithme de cryptage, le SH-1.

D'autres failles plus importantes

Le MD5 est de toute façon de moins en moins utilisé par les autorités de certification. La plus importante d'entre elles, Verisign, affirme qu'elle l'avait déjà exclu de ses nouveaux certificats et qu'elle l'aura définitivement banni fin janvier 2009.

Elle propose néanmoins aux clients qui disposent d'un ancien certificat RapidSSL signé par MD5 de l'échanger gratuitement par un certificat signé par SHA-1 s'ils le souhaitent.

Rappelons que le système de sécurisation par certificats présente de toute façon d'autres failles bien plus importantes que celle-ci. Ainsi, il n'est pas très compliqué d'obtenir un certificat basique de la part d'une petite autorité de certification, qui se contentera par exemple d'un numéro de Siret pour “ authentifier ” l'éditeur d'un site.

De plus, de nombreux sites affichent des certificats périmés, qui n'ont pas été mis à jour après leur date d'expiration. Les internautes sont ainsi parfois contraints d'accepter des certificats reconnus invalides par leur navigateur pour pouvoir accéder au site, sans se poser de questions. Voilà une brèche que les algorithmes les plus puissants ne pourront jamais combler.

débat
11 avis d'internautes
200 PlayStation 3 mettent à mal les certificats des sites sécurisés
Vive Microsoft!!!
par JAC666
le 05/01/2009 22:19:48
Microsoft ?
par Pas important
le 07/01/2009 13:42:27
Pas un scoop quelque part...
par ZeGuigui
le 05/01/2009 22:30:13
exact
par exact
le 06/01/2009 11:43:20
Assedic
par Assedic
le 06/01/2009 11:39:40
Et avec qqs milliers de PC zombies
par Belzébuthleretour
le 06/01/2009 12:24:53
Sony heureux
par Ololsony
le 06/01/2009 12:42:23
et la PS2
par sounyc
le 06/01/2009 16:29:09
Cherche associé...
par onsefoutdeki
le 06/01/2009 20:38:45
au pire, il y a la wii
par golgoth666
le 06/01/2009 21:29:13
Pas d'alarmisme
par Wang Xiaoyun
le 09/01/2009 14:40:16
publicité
débat
11 réactions
 
Pas d'alarmisme
posté le 09/01/09 à 14:40 par Wang Xiaoyun
Microsoft ?
posté le 07/01/09 à 13:42 par Pas important
au pire, il y a la wii
posté le 06/01/09 à 21:29 par golgoth666
Cherche associé...
posté le 06/01/09 à 20:38 par onsefoutdeki
et la PS2
posté le 06/01/09 à 16:29 par sounyc
à lire aussi
SUR LES MÊMES THÈMES
Keotag : maîtrisez les tags sur le Web !
Sept nouveaux sites pour doper votre carrière
Envoyer des tweets depuis LinkedIn... et vice versa
Sauvé de la prison grâce à Facebook
Passez votre permis Web
Netvibes va insuffler un air de Web 2.0 à Sage ERP X3
Cisco poursuit son avancée dans la collaboration et l’applicatif
PaperSpan : lisez-le Web plus tard !
Wridea.com : plus qu'une boîte à idées en ligne…
Gagnez du temps sur le Web avec les raccourcis clavier
PC crashé ? Réinstallez vos logiciels familiers en un clin d’œil
Oracle révolutionne PeopleSoft Enterprise HCM
Altitude propose une messagerie en ligne basée sur Zimbra
A la recherche de l'outil Web 2.0 de la semaine
Google et Mozilla se prémunissent contre les failles du Web 2.0
Comment améliorer la performance de son site sans se ruiner en publicité ?
Emparez-vous du Web avec Pearltrees !
Wikipedia gèle sa page consacrée à Roman Polanski
XWiki 2.0 met le cap sur les grands déploiements
Missing, plate-forme communautaire de recherche de disparus
01Informatique
01 INFORMATIQUE
L'hebdo de référence des décideurs informatiques.
Micro Hebdo
MICRO HEBDO
L'hebdo qui vous simplifie la micro
et Internet.
L'Ordinateur Individuel
L'ORDINATEUR INDIVIDUEL
Le mensuel informatique qui vous informe et vous conseille.
Tous droits réservés © 1999 - 2009 Internext - 01net.