URL: https://linuxfr.org/news/faille-dans-ssl-30-et-tls-10 Title: Faille dans SSL 3.0 et TLS 1.0 Authors: claudex Date: 2011年09月23日T23:13:36+02:00 License: CC By-SA Tags: tls, faille, ssl, web, approximatif, faille_tls et firefox Score: 49 Une faille de sécurité dans le protocole SSL 3.0 (et inférieur) et TLS 1.0 a été découverte. Ces protocoles garantissent l’accès chiffré aux serveurs Web. Il n’y a donc plus aucun site Web qui est à l’abri d’une attaque _« man in the middle »_. Concrètement, l’attaque consiste à injecter du texte connu dans une page Web (via du JavaScript introduit dans une publicité vérolée, par exemple). Après, il suffit d’écouter la conversion (il faut quand même une session de 30 minutes pour l’_exploit_ actuel) pour découvrir la clef AES. L’exploit permet donc de déchiffrer la page, mais aussi les _cookies_, et donc de s’identifier sur le site visé. La faille concerne la version 1.0 de TLS et est corrigée dans la version 1.1, sortie en 2006. En outre, OpenSSL propose un contournement depuis 2004 ; il consiste à injecter des données aléatoires dans la transaction. Malheureusement, les navigateurs utilisent principalement NSS plutôt qu’OpenSSL, et même si sur le serveur on peut forcer l’utilisation de TLS 1.1 ou 1.2, très peu de navigateurs Web les supportent, ce qui freine le déploiement sur les serveurs. Actuellement, seuls IE 9 et Opera en sont capables ! Il faut cependant noter que ces failles sont connues depuis longtemps, c’est ce qui avait mené au correctif dans OpenSSL et à la création de TLS 1.1. Mais c’est la première fois qu’une attaque est publiée, validant ces propositions. Quelques conseils de navigation : - utiliser l’extension Firefox [_noscript_](https://addons.mozilla.org/fr/firefox/addon/noscript/) ; - actuellement, là où l’attaque pourra faire le plus de dégât, est sur les _webmails_ ou sur les systèmes de paiement tels que Paypal (ben oui, si quelqu’un pirate ma connexion sur _LinuxFr.org_, ce ne sera pas très grave, car j’utilise différents mots de passe). Privilégiez donc les clients de messagerie électronique comme _mutt_ ou Thunderbird, en désactivant le HTML. Merci à [Altor](http://linuxfr.org/users/Altor) pour son aide lors de la rédaction de cette dépêche. ---- [Le blog de Bruce Schneier](http://www.schneier.com/blog/archives/2011/09/man-in-the-midd_4.html) [Le blog de Stéphane Bortzmeyer](http://www.bortzmeyer.org/beast-tls.html) [Navigateurs supportant TLS 1.2](https://isc.sans.edu/diary.html?storyid=11629) ----

AltStyle によって変換されたページ (->オリジナル) /