Actuellement ce downgrade attaque n’a de sens que vers les suites EXPORT ou RC4, parce qu’on ne sait pas déchiffrer rapidement autre chose.
Mais on peut imaginer un downgrade attack massif de la part de la NSA (il suffit de faire juste un gros sed sur le réseau) pour forcer le passage à des suites non PFS si supporté, et ainsi espérer déchiffrer l’intégralité du trafic échangé dans XX années (cassage de la clef RSA a posteriori), ce qui n’aurait pas été possible avec les suites PFS.
Une attaque théorique (pas exploitée en pratique ou en tout cas pas de manière connue) existe aussi qui permet de downgrader sur du EXPORT même si le client ne le supporte pas.
Bref, à partir du moment où tu supportes une sécu X et une sécu Y plus faible que X, un attaquant peut toujours te forcer à downgrader vers Y avec TLS actuel.
Ça peut lui servir à rien (par exemple downgrader de ECDHE-AES à DHE-AES), mais c’est toujours possible. Le cas de ECDHE-EXPORT montre aussi que c’est parfois indépendant du support réel annoncé par le client (même si le client ne supporte pas, le downgrade est possible).
Il faut attendre TLSv1.3 pour espérer contrer ce fait.
[^] # Re: Let’s Encrypt
Posté par Aeris (site web personnel) . En réponse au journal L'avenir de la sécurité de nos sites oueb : DNSSEC / HPKP / DANE TLSA / CSP. Évalué à 1. Dernière modification le 06 janvier 2016 à 12:50.
Ben c’est exactement ce que fait la faille FREAK, downgrader les ciphers suites pour retomber dans quelque chose de cassable.
Actuellement ce downgrade attaque n’a de sens que vers les suites EXPORT ou RC4, parce qu’on ne sait pas déchiffrer rapidement autre chose.
Mais on peut imaginer un downgrade attack massif de la part de la NSA (il suffit de faire juste un gros sed sur le réseau) pour forcer le passage à des suites non PFS si supporté, et ainsi espérer déchiffrer l’intégralité du trafic échangé dans XX années (cassage de la clef RSA a posteriori), ce qui n’aurait pas été possible avec les suites PFS.
Une attaque théorique (pas exploitée en pratique ou en tout cas pas de manière connue) existe aussi qui permet de downgrader sur du EXPORT même si le client ne le supporte pas.
Bref, à partir du moment où tu supportes une sécu X et une sécu Y plus faible que X, un attaquant peut toujours te forcer à downgrader vers Y avec TLS actuel.
Ça peut lui servir à rien (par exemple downgrader de ECDHE-AES à DHE-AES), mais c’est toujours possible. Le cas de ECDHE-EXPORT montre aussi que c’est parfois indépendant du support réel annoncé par le client (même si le client ne supporte pas, le downgrade est possible).
Il faut attendre TLSv1.3 pour espérer contrer ce fait.