Ouvrir le menu principal

MacGeneration

Recherche

Heartbleed : attention à cette méchante faille OpenSSL

Anthony Nelzin-Santos

mardi 08 avril 2014 à 21:20 • 16

Ailleurs

C’est avec stupeur que le monde a découvert l’existence d’Heartbleed, une faille majeure d’OpenSSL. Une surprise d’autant plus grande que la société de sécurité qui l’a découvert a préféré se faire un coup de pub avec un site dédié plutôt que d’avertir les développeurs de cette implémentation SSL/TLS open source et des principaux systèmes l’utilisant.

Une conduite extrêmement légère au vu de la gravité de cette faille : elle permet à un attaquant d’accéder directement à la mémoire des machines touchées. De quoi récupérer les clefs privées de chiffrement et compromettre l’ensemble des données hébergées, sans laisser la moindre trace. En testant cette faille, les chercheurs ont pu accéder « aux clefs privées de [leurs] certificats X.509, identifiants et mots de passe, messages, courriers, documents professionnels et communications. »

Heartbleed touche OpenSSL 1.0.1 à 1.0.1f, ainsi que la préversion 1.0.2, sur diverses versions de Debian, Ubuntu, CentOS, Fedora, OpenBSD, FreeBSD, NetBSD et OpenSUSE. Un correctif est d’ores et déjà disponible, mais il faudra du temps avant qu’il soit largement diffusé, temps pendant lequel de très nombreux serveurs seront ouverts aux quatre vents. Même lorsque le correctif sera appliqué sur une majorité de serveurs, tous les problèmes ne seront pas rentrés dans l’ordre : les services devront régénérer leurs certificats et les utilisateurs leurs mots de passe, ce qui prendra là encore du temps.

Un certain nombre de sociétés ont donc décidé de fermer leurs services dans l’intervalle, comme Minecraft ou Wunderlist, alors que d’autres comme Cloudflare et Gandi ont mis à jour leur infrastructure. Un test permet de savoir si un site précis est concerné, mais n’est pas fiable à 100 %. Les serveurs de Yahoo! et Amazon semblent touchés, mais pas ceux de Google, d’Apple ni de certaines banques, qui utilisent d’autres implémentations de SSL/TLS.

[MàJ à 22h10] Yahoo! a patché sa page d'accueil, son moteur de recherche, son service de messagerie, Flickr, Tumblr et quelques-uns de ses sites média.
Ajouter ce site dans Google News

Non, Apple : la Bourgogne, ce n’est pas le Bordeaux

09/09/2026 à 22:50

• 42


iPhone Duo : la pliure à l'épreuve des premières prises en main

09/09/2026 à 22:05

• 44


iPhone 18 Pro, iPhone Duo et anciens modèles : tous les prix (en hausse) et dates de sortie

09/09/2026 à 22:05

• 24


Keynote : John Ternus prend les rênes et plie le jeu avec l'iPhone Duo

09/09/2026 à 21:21

• 35


iOS 27, iPadOS 27, macOS 27 : découvrez notre nouveau livre !

09/09/2026 à 21:20

• 17


Apple Watch Series 12 et Ultra 4 : Apple muscle les capteurs et la batterie

09/09/2026 à 21:09

• 14


Apple présente l’iPhone Duo, le premier iPhone pliant

09/09/2026 à 21:08

• 113


iPhone Duo, 18 Pro, AirPods 5 : toutes les vidéos du Keynote

09/09/2026 à 21:06

• 3


UPDF 2.5 : l'éditeur PDF dopé à l'IA qui fait de l'ombre à Adobe sur Mac 📍

09/09/2026 à 20:48

• 0


macOS 27 Golden Gate sortira le 14 septembre en version finale, la RC est disponible

09/09/2026 à 20:34

• 7


L’app Santé totalement revue, avec un score de Préparation pour accompagner les nouvelles Apple Watch

09/09/2026 à 20:04

• 16


Apple présente les AirPods 5, avec une réduction de bruit améliorée

09/09/2026 à 19:59

• 13


iOS 27 et iPadOS 27 disponibles le 14 septembre en version finale, les RC sont déjà là

09/09/2026 à 19:58

• 8


Siri AI parlera français en octobre… sauf en Union Européenne (mais bien sur le Mac)

09/09/2026 à 19:38

• 42


Apple améliore la caméra de l’iPhone 18 Pro et ajoute un objectif à ouverture variable

09/09/2026 à 19:38

• 13


Comme la puce M6, l'A20 Pro a deux Neural Engine

09/09/2026 à 19:21

• 8