Et encore, le vecteur d'attaque demande de réussir à exploiter beaucoup de failles. Et même une fois le cookie obtenu, il sera difficile à la personne de l'exploiter pour se connecter réellement a un éventuel compte paypal s'il n'y a pas de session active au moment de l'attaque.
Il faut avoir un sniffeur sur le réseau.
Il faut avoir réussit à installer un script qui puisse faire des connections bidirectionnelles en SSL ou TLS avec le site web dont on veut obtenir le cookie. (websockets, plugins, java, etc..)
Il faut que le script puisse communiquer avec le sniffeur sur le réseau. (websocket, pugins, java etc...)
Il faut outrepasser les protections same-origin des navigateurs.
Il faut qu'une session sur le site visé soit ouverte pour effectivement espérer s'y connecter pour de vrai, car le cookie seul ne suffit pas à accéder à son compte paypal.
Dans la pratique, cette attaque ne me semble réalisable qu'avec des moyens démesurés. Ce n'est pas impossible, cependant.
[^] # Re: Précisions
Posté par ecyrbe . En réponse à la dépêche Faille dans SSL 3.0 et TLS 1.0. Évalué à 7.
Merci, j'en était arrivé aux même conclusions après avoir lu la publication des chercheurs.
Et encore, le vecteur d'attaque demande de réussir à exploiter beaucoup de failles. Et même une fois le cookie obtenu, il sera difficile à la personne de l'exploiter pour se connecter réellement a un éventuel compte paypal s'il n'y a pas de session active au moment de l'attaque.
Dans la pratique, cette attaque ne me semble réalisable qu'avec des moyens démesurés. Ce n'est pas impossible, cependant.