01net Pro Entreprise informatique
Actualités gestion et logiciel informatique professionnel
Offre et recherche Emploi informatique internet
Salon conférences inofrmatique IT ebusiness 01
Le Cloud Computing
Vidéos reportage entreprise acteur informatique
Retrouvez tous les services 01Net dédiés aux professionnels !
Télécharger logiciels Pro et progiciels
Livres blancs e-commerce informatique et nouvelles technologies
Retrouvez l'ensemble des dossiers de la rédaction 01net Entreprise
Les synthèses des bonnes pratiques sur les sujets IT du moment
Agenda
Applications web et logiciels
Développement
FAI-Télécoms
Marché
Matériel
Sécurité
SSII
Système d'exploitation

Les connexions SSL de nouveau sécurisées

L’IETF vient de ratifier un correctif pour SSL. Ce protocole de sécurisation des connexions souffrait d’une faille importante depuis novembre dernier.

laisser un avis
Il ne sera plus possible de se faire pirater sa connexion sécurisée en ligne. Telle est la promesse de la nouvelle version du protocole SSL, tout juste proposée par l'IETF (Internet Engineering Task Force) et rapidement ratifiée. Désormais, aucun pirate ne devrait pouvoir s'interposer entre un utilisateur et son réseau d'entreprise, le site sécurisé de sa banque ou encore l'interface d'administration d'un centre de données. Rappelons que dans de tels scénarios, les objectifs des pirates sont multiples : soit voler les clés, les codes des cartes bancaires ou encore le mot de passe de l'utilisateur, soit le rediriger vers un autre serveur sans qu'il s'en aperçoive.

Une faille subtile

La norme SSL sert déjà à chiffrer les communications entre un client et un serveur pour éviter qu'elles soient sur écoute. Mais son évolution a été motivée par une faille découverte en novembre dernier. A l'époque, des chercheurs s'aperçoivent que le serveur ne vérifie pas qu'il converse toujours avec le même client à la suite d'une micro-interruption. Et pourtant, un pirate pourrait d'abord établir une communication sécurisée vers le serveur avec sa propre clé, puis se servir d'une micro-interruption pour s'intercaler entre le client d'un utilisateur et le serveur.
Cette attaque est assez subtile, car la communication entre le serveur et le client s'effectue à pleine vitesse, sans que personne ne remarque que le flux d'informations est détourné. Et il l'est, puisque toutes les informations transitent dès lors par la machine du pirate. Celui-ci étant à l'initiative de la création de la clé, il lui est ensuite simple de décoder les informations qu'il détourne.
Suite à la découverte de cette faille, un étudiant turc l'exploitait pour détourner des comptes Twitter. Dès lors, de nombreux sites ont interdit la procédure de renégociation, laquelle sert à reconnecter un client après une micro-interruption.

La correction sera longue

Dans sa nouvelle version, SSL signe cette renégociation. Autrement dit, le serveur identifie avec certitude le client avec lequel il dialogue. Cela signifie que, pour continuer à détourner les données, le pirate devrait injecter en temps réel sa signature à la place de celle du client dans un flot d'informations chiffrées, une opération jusque-là impossible à réaliser.
Reste qu'il faudra un certain temps avant que le correctif soit pris en compte sur les serveurs et les clients qui utilisent SSL. Selon les chercheurs qui avaient détecté la faille, cela pourrait prendre des mois. Ils maintiennent une page qui suit l'avancement du correctif dans les principaux produits de connexion SSL, dont Firefox, Internet Explorer, IIS, ou encore OpenSSL.
envoyer
par mail
imprimer
l'article
PAS D'AVIS SUR CET ARTICLE
Répondre
 

Avis sur «Les connexions SSL de nouveau sécurisées»

   
 
à lire aussi
SUR LES MÊMES THÈMES
Un langage de développement open source destiné à la sécurité réseau
L'idée du jour : les Captcha remplacés par des micro-jeux
La météo sécurité de la semaine
Apple est en retard de dix ans sur Microsoft en matière de sécurité
55 000 mots de passe volés : Twitter réagit
La météo sécurité du 07 mai 2012
Quatre méthodes pour éprouver le respect des règles de sécurité en entreprise
Prévenir les fuites de données
La météo sécurité du 30 avril 2012
Les disques durs d’occasion sont (toujours) des mines d'or d’informations
BT se soucie de la sécurité des accès au SI de l'entreprise
La météo sécurité du 23 avril 2012
Comment sensibiliser les salariés à la sécurité informatique
Protégez votre messagerie Yahoo! contre le phishing
"Stuxnet ? C’est moi qui l’ai fait !"
La météo sécurité du 16 avril 2012
Mac OS : un correctif officiel pour éradiquer Flashback
Faille HTTPS : cette fois, navigateurs et sites web doivent être mis à jour
Des chercheurs auraient réussi à casser le protocole SSL
OpenSSL passe en version 1.0