Pour gérer vos consentements :
Categories: Sécurité

Les certificats des sites sécurisés piratables ?

La petite image qui s’affiche dans le coin de votre navigateur pour indiquer qu’un site est compromis ou non pourrait jouer de mauvais tours. Voilà les conclusions d’une équipe transnationale de chercheurs en informatique.

Des scientifiques américains et européens viennent de montrer que l’on peut utiliser le réseau en grid de la PlayStation 3 pour créer de faux certificats. Ils sont parvenus à intégrer ces certificats truqués sur un navigateur, ce dernier considérant alors que la connexion est sécurisée. Edifiant.

Ces scientifiques plutôt hardis du Centre Wiskunde & Informatica (CWI) de Californie mais aussi de l’Université de Technologie des Pays-bas à Eindhoven et des équipes de l’Ecole polytechnique de Lausanne ont parlé de leur découverte lors d’un congrès dédié à la sécurité à Berlin.

Dans la capitale allemande, ils ont montré qu’ils étaient capables de générer deux messages différents avec une seule signature électronique. Pour cela ils ont utilisé un algorithme de leur composition.

Les chercheurs ont donc montré qu’il ne fallait pas avoir une confiance aveugle dans les sites dont les URL débutent par https puisqu’ils sont maintenant « piratables », certes par des mains expertes. L’intérêt de la méthode réside alors dans le fait que le navigateur est leurré: il considère qu’il s’agit bel et bien d’un site valide et correctement identifié. D’autant que le certificat digital MD5 est toujours utilisé par de nombreux sites même s’il permet d’être activé par des tiers pour créer de faux certificats de validité.

Cette vulnérabilité aurait déjà été identifiée voilà quatre années par des chercheurs chinois qui avaient noté ce phénomène lorsqu’ils ont fait s’affronter deux signatures digitales identiques. L’une valide, l’autre pirate.

Cette technologie de hackingn’en est qu’à ses balbutiements puisque la puissance nécessaire pour effectuer ce type d’attaque nécessiterait 30 années de calcul pour un ordinateur traditionnel.

Or

, l’utilisation du « réseau » de la PlayStation 3 a réduit ce délai àtrois jours seulement. De quoi inquiéter les éditeurs de navigateurs Web.

Si cette faille était utilisée massivement le phishing ou arnaque aux faux sites s’en trouverait d’autant plus facilité. Il serait alors bien plus compliqué de démasquer le faux du vrai.

Recent Posts

Red Hat France : la problématique VMware plus concrète que les LLM

Respectivement DG et CTO de Red Hat France, Rémy Mandon et David Szegedi évoquent le…

16 heures ago

À l’aune des conteneurs, Canonical étend son approche LTS

Canonical formalise un service de conception de conteneurs minimalistes et y associe des engagements de…

20 heures ago

L’Autorité de la concurrence va-t-elle inculper NVIDIA ?

L'Autorité de la concurrence s'apprêterait à inculper NVIDIA pour des pratiques anticoncurrentielles sur le marché…

22 heures ago

Failles sur les équipements de sécurité : le retex du CERT-FR

Le CERT-FR revient sur les failles dans équipements de sécurité présents notamment en bordure de…

2 jours ago

Silo AI, point d’ancrage européen pour Mistral AI

Mistral AI formalise ses travaux communs avec l'entreprise finlandaise Silo AI, qui publie elle aussi…

2 jours ago