L'exemple de la banque est en fait tres mal choisi pour expliquer la faille, pour plusieurs raisons.
Ce qui est interessant a faire sur un site d'ebanking, c'est de se faire des virements et des trucs de ce genre. Et ca se fait grand minimun en 2-3 requetes, avec un bout de challenge response dedans, donc meme en bourrant toutes tes requetes a l'affilee, ca va pas aller pisser bien loin.
Pour faire une analogie avec la banque et le monde physique, ca revient un peu a avoir enorme coffre avec une porte a sens unique qui peut laisser rentrer n'importe qui sous certaines conditions tres precises, en profiter pour faire rentrer a la bourrin 150 demenageurs bretons pour porter les lingots, mais etre incapable de ressortir dudit coffre.
L'entree est gratuite, la sortie payante.
Les banques utilisent de toutes facons relativement peu le ssl client, parce que c'est un merdier pas possible de gerer les certifs et que ces cons de clients ont toutes les chances de se le faire piquer sur leur windows zombie et que ca va flooder leur support de "ca marche pas!!!".
Ils preferent en general un systeme d'otp via les petits porte cles base sur un chiffrement symetrique, si ce con de client se fait piquer ses cles, tu lui en renvoit un nouveau et c'est marre, beaucoup plus simple.
La comme ca en fait, j'ai du mal a voir quelle application directe on peut faire de cette attaque.
C'est un peu comme de l'ip spoofing, tu peux envoyer autant de paquet que tu veux en te faisant passer pour x.x.x.x, si t'as pas la reponse aux dits paquets, ca t'avance pas enormement quand meme.
[^] # Re: SSL et moi, on n'est pas amis, trop idiot pour ça.
Posté par thedude . En réponse au journal Attaque contre SSL/TLS. Évalué à 8.
Ce qui est interessant a faire sur un site d'ebanking, c'est de se faire des virements et des trucs de ce genre. Et ca se fait grand minimun en 2-3 requetes, avec un bout de challenge response dedans, donc meme en bourrant toutes tes requetes a l'affilee, ca va pas aller pisser bien loin.
Pour faire une analogie avec la banque et le monde physique, ca revient un peu a avoir enorme coffre avec une porte a sens unique qui peut laisser rentrer n'importe qui sous certaines conditions tres precises, en profiter pour faire rentrer a la bourrin 150 demenageurs bretons pour porter les lingots, mais etre incapable de ressortir dudit coffre.
L'entree est gratuite, la sortie payante.
Les banques utilisent de toutes facons relativement peu le ssl client, parce que c'est un merdier pas possible de gerer les certifs et que ces cons de clients ont toutes les chances de se le faire piquer sur leur windows zombie et que ca va flooder leur support de "ca marche pas!!!".
Ils preferent en general un systeme d'otp via les petits porte cles base sur un chiffrement symetrique, si ce con de client se fait piquer ses cles, tu lui en renvoit un nouveau et c'est marre, beaucoup plus simple.
La comme ca en fait, j'ai du mal a voir quelle application directe on peut faire de cette attaque.
C'est un peu comme de l'ip spoofing, tu peux envoyer autant de paquet que tu veux en te faisant passer pour x.x.x.x, si t'as pas la reponse aux dits paquets, ca t'avance pas enormement quand meme.