• [^] # Re: Résumé

    Posté par (Mastodon) . En réponse au lien 16 ans de CVE-2008-0166 (bug OpenSSL Debian) : casser DKIM et BIMI en 2024. Évalué à 10. Dernière modification le 14 mai 2024 à 11:13.

    Pour résumer sans XKCD:
    - en 2008 Debian a patché OpenSSL, provoquant un gros problème où les clés générées étaient très restreinte à genre quelques milliers possibles ;
    - ils ont corrigés depuis longtemps quand même hein ;
    - durant la période d'activité du bug, des gens, dont une boîte en particulier (mais j'ai pas regardé qui), a généré plein de clés DKIM ;
    - le DKIM est un système automagique et transparent pour le final-user de signature des emails pour valider qu'il a bien été envoyé par le serveur duquel il prétend venir, ça permet de réduire le SPAM ;
    - DKIM en tant que tel n'a pas de problème de sécurité lié à ce bug, en tout cas si vous avez un serveur DKIM, a priori tout va bien, sauf si bien sûr vous avez générés vos clés lors du bug Debian.

    Bref, sur un million de clés DKIM très utilisées sur le grand interweb, environ un tiers ont été générées avec ce bug, c'est salement plein quand même, faut être honnête.
    Le résultat c'est qu'il est plutôt facile (probablement) de casser la signature DKIM de ces serveurs là, et donc de faire glisser du SPAM comme un email chez Gmail.

    J'ai lu très en diagonale, donc j'ai pu commettre des erreurs, mais disons qu'a priori mon propre serveur DKIM datant de pas-2008, et sous pas-Debian, n'a aucune raison d'être problématique.
    À noter que ça n'empêche pas ledit Google d'envoyer paître silencieusement mes emails vers chez lui, ce qui m'arrange : j'ai ainsi une forme d'immunité contre l'extra-territorialité des lois Ricaines.

    • Yth.