Des hackers découvrent une vulnérabilité dans les protocoles de sécurisation TLS

Olivier Robillart
Publié le 20 septembre 2011 à 17h31
Thai Duong et Juliano Rizzo, deux spécialistes en sécurité ont découvert une vulnérabilité dans les versions 1.0 et antérieures des protocoles de sécurisation TLS (Transport Layer Security). Ils vont présenter prochainement le résultat de leurs recherches par une preuve de faisabilité (PoC) lors de la conférence Ekoparty.

00FA000001967508-photo-http-logo.jpg
Deux experts en sécurité ont découvert une vulnérabilité portant sur les versions 1.0 et antérieures des protocoles de sécurisation TLS. Ces protocoles servent non seulement à authentifier un serveur mais également à chiffrer la session d'un utilisateur.

Les deux spécialistes vont présenter leur trouvaille via une preuve de faisabilité (Proof of Concept) lors de la prochaine conférence Ekoparty qui se déroulera en Argentine du 21 au 23 septembre. Juliano Rizzo explique d'ores et déjà être capable de déchiffrer les tokens (jetons de sécurité) et les cookies des requêtes https. Le hacker précise : « notre exploit utilise une vulnérabilité présente dans les implémentations SSL/TLS des principaux navigateurs Web à l'heure actuelle ».

Précisément, l'outil appelé « BEAST » (Browser Exploit Against SSL/TLS) utilise un code JavaScript malveillant fonctionnant avec un sniffeur réseau. Il permet ensuite de décrypter un cookie chiffré. Selon les experts, leur exploit fonctionne donc également pour les pages https.

Même si les versions 1.1 et 1.2 du protocole ne sont pas concernés par cette vulnérabilité, l'exploit mérite d'être souligné. En effet, à ce jour, la plupart des sites (notamment de E-commerce) utilisent encore ces versions 1.0 et antérieures du protocole TLS. Cet exploit pourrait donc pousser certaines plateformes à migrer vers une sécurisation plus efficace.
Vous êtes un utilisateur de Google Actualités ou de WhatsApp ?
Suivez-nous pour ne rien rater de l'actu tech !
Commentaires (0)
Rejoignez la communauté Clubic
Rejoignez la communauté des passionnés de nouvelles technologies. Venez partager votre passion et débattre de l’actualité avec nos membres qui s’entraident et partagent leur expertise quotidiennement.
Abonnez-vous à notre newsletter !

Recevez un résumé quotidien de l'actu technologique.

Désinscrivez-vous via le lien de désinscription présent sur nos newsletters ou écrivez à : [email protected]. en savoir plus sur le traitement de données personnelles