• [^] # Re: SSL et moi, on n'est pas amis, trop idiot pour ça.

    Posté par (site web personnel) . En réponse au journal Attaque contre SSL/TLS. Évalué à 2.

    En effet, l'intrus ne peut pas lire la réponse du serveur. Mais il peut quand même valider des formulaires (par exemple).
    Autrement dit il a un accès en écriture seule au système d'information (limité par les droits de l'utilisateur).

    Par contre tu as raison (ça m'avait échappé sur le coup), mon scénario ne marche pas. En effet, le client reçoit le certificat du serveur original, qui n'est pas censé correspondre au nom de domaine de l'intrus. Il faut donc du DNS spoofing/cache poisonning/... pour que ça marche.