• # "We basically broke SSL" annonce Alex Sotirov au CCC

    Posté par . En réponse au journal MD5 considered harmful today. Évalué à 5.

    L'implémentation de l'attaque est assez originale et relativement peu coûteuse (non, ce n'est pas une ferme de PIII), vu que ça a été fait avec la mise en parallèle de plus de 200 PS3.
    Cependant Satirov se veut plutôt rassurant : Selon lui l'attaque est difficile à répéter : il faudrait plus de 6 mois pour arriver à contrefaire un certificat avec une implémentation naïve.
    Enfin, ça va (peut-être ?) être le branle-bas de combat : révoquer les certificats utilisant MD5, mettre à jour les navigateurs pour générer une alerte de sécurité quand MD5 est utilisé.
    http://blogs.zdnet.com/security/?p=2339

    Le Web aura eu la vie dure cette année : les certificats SSL de Debian frelatés, la faille du protocole DNS...