• [^] # Re: SSL et moi, on n'est pas amis, trop idiot pour ça.

    Posté par . En réponse au journal Attaque contre SSL/TLS. Évalué à 4.

    "Dans ce cas les premieres requetes du mechant seront reboutee parce que pas encore logge, et par la suite il ne peut plus rien faire, donc il est baise."

    Si si, et c'est là ou l'attaque est percutante.

    L'attaquant peut forger un début de requête, mais pas la suite.

    Alice pense envoyer un entête HTTP:

    GET /secure/moncompte.html
    Host: mabanque
    Authent: mon-authent-que-j'ai
    Cookie: blablabla

    Mais l'attaquant peut ajouter en préambule quelque chose. L'idée de l'attaquant c'est d'ajouter une ligne d'entête 'avaleuse', cf:

    GET /secure/moncompte/virement-plein-de-pepetes
    X-blackhole: -- attention il n'y a pas de retour chariot ici.
    Puis il lance les renégos, etc...

    La requête parvenant à la banque sera donc:
    GET /secure/moncompte/virement-plein-de-pepetes
    X-blackhole: GET /secure/moncompte.html
    Host: mabanque
    Authent: mon-authent-que-j'ai
    Cookie: blablabla

    HTTP-ptotocolairement parlant, c'est valide. Les lignes d'entete démarrant par X sont ignorées, et l'attaquant récupère du même coup les credentials d'authent, les cookies éventuels, etc etc..