S'abonner :  Newsletters    Magazines
Logiciel Matériel Télécoms Médias Droit et conso Techno Société Vu sur le Web Business Chat

200 PlayStation 3 mettent à mal les certificats des sites sécurisés

Des chercheurs ont réussi à falsifier ces certificats en utilisant la puissance de calcul de la PS3. En cause, le système de cryptage MD5.
laisser un avis
envoyer
par mail
imprimer
l'article
partager sur Viadeo
partager sur Facebook
partager sur LinkedIn
partager sur Scoopeo
partager sur Technorati
partager sur Digg
partager sur Delicious
partager sur Google
partager sur Myspace
partager sur Yahoo!

Internet n’est décidément pas sûr. Un groupe de chercheurs, dont deux cryptologues de l’Ecole polytechnique de Lausanne, ont mis au jour une faille importante dans le processus de certification des sites dits sécurisés, dont l’adresse commence par “ https ”.

C’est le cas des sites bancaires ou de commerce électronique, dont la sécurité est théoriquement remise en cause par cette découverte. Les chercheurs sont parvenus à falsifier des certificats de sécurité, ces fichiers numériques censés garantir l’identité d’un site.

Pour ce faire, ils ont exploité une lacune d’un des algorithmes de cryptage souvent utilisé pour générer ces certificats, le MD5 (Message Digest 5). Découverte il y a plusieurs années, cette faille permet de produire deux certificats différents affichant pourtant une même signature. Elle casse du même coup le principe d'authentification unique.

Une fausse autorité de certification

Les chercheurs ont poussé l'expérience plus loin, en allant jusqu'à simuler une fausse autorité de certification (entité qui délivre les certificats) : celle-ci a été reconnue fiable par les principaux navigateurs du marché.

De fait, un faux certificat pourrait, en théorie, être attribué à n'importe quel site prétendument “ sécurisé ” ou à un serveur de messagerie. Cela “ pourrait ouvrir la porte à des attaques par phishing pratiquement indétectables ”, précise l'Ecole polytechnique de Lausanne dans un communiqué. “ Le navigateur Internet recevrait un certificat falsifié qui serait reconnu fiable, et les mots de passe des utilisateurs ainsi que d'autres données personnelles pourraient tomber entre de mauvaises mains ”.

Pas d'alarmisme, l'“ exploit ” de sécurité réalisé par les cryptologues (exposé ici) ne peut être reproduit d'un claquement de doigts. Il leur a d'ailleurs fallu 200 PlayStation 3, montées en cluster (“ grappe ”), pour obtenir la puissance de calcul nécessaire.

Le mode opératoire n'a évidemment pas été publié. “ Cette nouvelle révélation n'augmente pas significativement le risque ”, a vite réagi Microsoft à l'annonce de cet exploit. Dans un avis de sécurité émis le 30 décembre, l'éditeur indique qu'il “ encourage ” les autorités de certification à utiliser un autre algorithme de cryptage, le SH-1.

D'autres failles plus importantes

Le MD5 est de toute façon de moins en moins utilisé par les autorités de certification. La plus importante d'entre elles, Verisign, affirme qu'elle l'avait déjà exclu de ses nouveaux certificats et qu'elle l'aura définitivement banni fin janvier 2009.

Elle propose néanmoins aux clients qui disposent d'un ancien certificat RapidSSL signé par MD5 de l'échanger gratuitement par un certificat signé par SHA-1 s'ils le souhaitent.

Rappelons que le système de sécurisation par certificats présente de toute façon d'autres failles bien plus importantes que celle-ci. Ainsi, il n'est pas très compliqué d'obtenir un certificat basique de la part d'une petite autorité de certification, qui se contentera par exemple d'un numéro de Siret pour “ authentifier ” l'éditeur d'un site.

De plus, de nombreux sites affichent des certificats périmés, qui n'ont pas été mis à jour après leur date d'expiration. Les internautes sont ainsi parfois contraints d'accepter des certificats reconnus invalides par leur navigateur pour pouvoir accéder au site, sans se poser de questions. Voilà une brèche que les algorithmes les plus puissants ne pourront jamais combler.

débat
11 avis d'internautes
200 PlayStation 3 mettent à mal les certificats des sites sécurisés
Vive Microsoft!!!
par JAC666
le 05/01/2009 22:19:48
Microsoft ?
par Pas important
le 07/01/2009 13:42:27
Pas un scoop quelque part...
par ZeGuigui
le 05/01/2009 22:30:13
exact
par exact
le 06/01/2009 11:43:20
Assedic
par Assedic
le 06/01/2009 11:39:40
Et avec qqs milliers de PC zombies
par Belzébuthleretour
le 06/01/2009 12:24:53
Sony heureux
par Ololsony
le 06/01/2009 12:42:23
et la PS2
par sounyc
le 06/01/2009 16:29:09
Cherche associé...
par onsefoutdeki
le 06/01/2009 20:38:45
au pire, il y a la wii
par golgoth666
le 06/01/2009 21:29:13
Pas d'alarmisme
par Wang Xiaoyun
le 09/01/2009 14:40:16
publicité
débat
11 réactions
 
Pas d'alarmisme
posté le 09/01/09 à 14:40 par Wang Xiaoyun
Microsoft ?
posté le 07/01/09 à 13:42 par Pas important
au pire, il y a la wii
posté le 06/01/09 à 21:29 par golgoth666
Cherche associé...
posté le 06/01/09 à 20:38 par onsefoutdeki
et la PS2
posté le 06/01/09 à 16:29 par sounyc
à lire aussi
SUR LES MÊMES THÈMES
Petite définition du Web 2.0
Geek, peer- to-peer ou Web 2.0 entrent dans le dictionnaire
Facebook va délivrer des URL personnalisées
Que penser de l'appel à projet Web 2.0 et serious gaming du gouvernement ?
Le gouvernement lance l'Appel à projets Web 2.0 et serious gaming
Salon Intranet 2009 : sous le signe des histoires vécues
21 900 euros (ht) pour un portail immobilier
Outils Web 2.0 : le piège de la facilité
NKM, première ministre à twitter
Lyceepourtous.fr, la boîte à idées 2.0 pour réformer le lycée
Le nouveau Facebook fait l'unanimité… contre lui
Bebo, le challenger de Facebook se lance en France
Facebook glisse des sondages dans la pub
Wikipédia récolte 6 millions de dollars
VPod.tv ferme son service gratuit d'hébergement de vidéos
Overblog fait une place à la musique gratuite de Deezer
Piratage, pornographie… : comment MySpace prévient les dérapages
Avec Connect, le profil Facebook veut se muer en passeport numérique
Le Second Life de Google ferme ses portes
Bluenity : le Facebook version Air France et KLM
01Informatique
01 INFORMATIQUE
L'hebdo de référence des décideurs informatiques.
Micro Hebdo
MICRO HEBDO
L'hebdo qui vous simplifie la micro
et Internet.
L'Ordinateur Individuel
L'ORDINATEUR INDIVIDUEL
Le mensuel informatique qui vous informe et vous conseille.
Tous droits réservés © 1999 - 2009 Internext - 01net.