L'implémentation de l'attaque est assez originale et relativement peu coûteuse (non, ce n'est pas une ferme de PIII), vu que ça a été fait avec la mise en parallèle de plus de 200 PS3.
Cependant Satirov se veut plutôt rassurant : Selon lui l'attaque est difficile à répéter : il faudrait plus de 6 mois pour arriver à contrefaire un certificat avec une implémentation naïve.
Enfin, ça va (peut-être ?) être le branle-bas de combat : révoquer les certificats utilisant MD5, mettre à jour les navigateurs pour générer une alerte de sécurité quand MD5 est utilisé. http://blogs.zdnet.com/security/?p=2339
Le Web aura eu la vie dure cette année : les certificats SSL de Debian frelatés, la faille du protocole DNS...
# "We basically broke SSL" annonce Alex Sotirov au CCC
Posté par Sarcastic . En réponse au journal MD5 considered harmful today. Évalué à 5.
Cependant Satirov se veut plutôt rassurant : Selon lui l'attaque est difficile à répéter : il faudrait plus de 6 mois pour arriver à contrefaire un certificat avec une implémentation naïve.
Enfin, ça va (peut-être ?) être le branle-bas de combat : révoquer les certificats utilisant MD5, mettre à jour les navigateurs pour générer une alerte de sécurité quand MD5 est utilisé.
http://blogs.zdnet.com/security/?p=2339
Le Web aura eu la vie dure cette année : les certificats SSL de Debian frelatés, la faille du protocole DNS...