Certes depuis quelques années des moyens de générer des collisions de hash MD5 ont été publiés, cependant cela ne veut pas dire que toutes les utilisations de MD5 sont vulnérables.
En fait on sait "très" facilement générer deux clés X et Y pour lesquelles MD5(X) == MD5(Y).
On sait aussi un peu moins facilement ( comprendre avec une très grosse complexité algorithmique ) générer une clé Y pour laquelle MD5(Y) == X.
En résumé, on peut générer une image bidon dont le MD5 correspondrait à celui de l'image de DragonFlyBSD, cependant on ne contrôle pas du tout le contenu de cette image, donc de là à insérer du code malicieux dans l'image, il y a beaucoup de boulot.
Ça peut certes se faire en brute force avec du code de bourrage mais c'est très long et il est fort probable que l'image fasse plusieurs Gio au final.
Donc en gros MD5 est cassé pour certaines utilisations notamment le hash de mot de passes, mais pour des hash d'images iso il fait encore bien l'affaire même si le plus simple serait de passer à SHA-X.
Disclamer: Peut être que d'autres vulnérabilité ont été publiées depuis la dernière fois que je me suis renseigné.
[^] # Re: signature MD5 pour les fichiers à télécharger
Posté par Jean B . En réponse à la dépêche Quand le dragon est de sortie. Évalué à 7.
En fait on sait "très" facilement générer deux clés X et Y pour lesquelles MD5(X) == MD5(Y).
On sait aussi un peu moins facilement ( comprendre avec une très grosse complexité algorithmique ) générer une clé Y pour laquelle MD5(Y) == X.
En résumé, on peut générer une image bidon dont le MD5 correspondrait à celui de l'image de DragonFlyBSD, cependant on ne contrôle pas du tout le contenu de cette image, donc de là à insérer du code malicieux dans l'image, il y a beaucoup de boulot.
Ça peut certes se faire en brute force avec du code de bourrage mais c'est très long et il est fort probable que l'image fasse plusieurs Gio au final.
Donc en gros MD5 est cassé pour certaines utilisations notamment le hash de mot de passes, mais pour des hash d'images iso il fait encore bien l'affaire même si le plus simple serait de passer à SHA-X.
Disclamer: Peut être que d'autres vulnérabilité ont été publiées depuis la dernière fois que je me suis renseigné.