• [^] # Re: Précisions

    Posté par . En réponse à la dépêche Faille dans SSL 3.0 et TLS 1.0. Évalué à 7.

    Merci, j'en était arrivé aux même conclusions après avoir lu la publication des chercheurs.

    Et encore, le vecteur d'attaque demande de réussir à exploiter beaucoup de failles. Et même une fois le cookie obtenu, il sera difficile à la personne de l'exploiter pour se connecter réellement a un éventuel compte paypal s'il n'y a pas de session active au moment de l'attaque.

    • Il faut avoir un sniffeur sur le réseau.
    • Il faut avoir réussit à installer un script qui puisse faire des connections bidirectionnelles en SSL ou TLS avec le site web dont on veut obtenir le cookie. (websockets, plugins, java, etc..)
    • Il faut que le script puisse communiquer avec le sniffeur sur le réseau. (websocket, pugins, java etc...)
    • Il faut outrepasser les protections same-origin des navigateurs.
    • Il faut qu'une session sur le site visé soit ouverte pour effectivement espérer s'y connecter pour de vrai, car le cookie seul ne suffit pas à accéder à son compte paypal.

    Dans la pratique, cette attaque ne me semble réalisable qu'avec des moyens démesurés. Ce n'est pas impossible, cependant.