Ouvrir le menu principal

MacGeneration

Recherche

Des correctifs en cours pour la faille de sécurité SSLv3

Florian Innocente

mercredi 15 octobre 2014 à 13:00 • 4

Ailleurs

Une équipe de Google a mis en lumière une faille de sécurité dans le protocole SSL utilisé pour chiffrer les échanges de données entre un navigateur et un site web. Mise en oeuvre, elle permet à un malandrin de se faire passer pour sa victime et d'accéder à des données privées sur un service tel qu'un webmail ou le serveur d'une banque.

Ce nouvel angle d'attaque a été baptisé POODLE pour Padding Oracle On Downgraded Legacy Encryption. Il utilise une ancienne version 3 du protocole SSL, sortie il y a 18 ans, qui assure le chiffrement d'une transaction. Une autre méthode plus robuste et plus répandue existe néanmoins : TLS 1.0.

Cependant des sites web utilisent toujours SSLv3 pour assurer une compatibilité avec Internet Explorer 6 dans Windows XP. Surtout la technique sait simuler un problème de connexion et forcer un navigateur à basculer de TLS à SSLv3.

Le principe ensuite de cette attaque est de s'intercaler entre l'internaute et son site web de destination au moyen par exemple d'un hotspot Wi-Fi monté de toute pièce. L'attaquant va alors tenter de reconstruire le cookie d'identification utilisé pour l'authentification auprès du site. Ars Technica, qui détaille la méthode, décrit un procédé qui exige de la patience et des essais répétés pour réussir à obtenir toutes les pièces de ce puzzle.

Mais une fois le cookie reconstitué dans son intégralité, le hacker peut se faire passer pour sa victime et profiter du fait que SSL 3 effectue moins de contrôles d'identité que TLS 1.0.

Côté administrateurs de sites web, la consigne est d'abandonner SSLv3, lequel est utilisé de façon marginale aujourd'hui. Même chose pour les navigateurs Web, Mozilla va le faire pour Firefox 34 prévu le 25 novembre (la 33 actuelle est toutefois immunisée). Dans Internet Explorer 11 cela peut être fait manuellement dans les réglages avancés. Chez Google il est prévu de modifier Chrome de manière à ce qu'il ne puisse plus faire cette bascule entre les protocoles, quitte à être incompatible avec certains sites qui devront être mis à jour. Une parade est documentée pour la version Windows de Chrome mais elle implique, pour être efficace, d'ouvrir le navigateur depuis un raccourci sur le bureau et non par un lien externe. Reste enfin le cas de Safari qui devra être mis à jour puisqu'il est déclaré comme vulnérable.

Soutenez MacGeneration sur Tipeee

MacGeneration a besoin de vous

Vous pouvez nous aider en vous abonnant ou en nous laissant un pourboire

Soutenez MacGeneration sur Tipeee

Le MacBook Air M2 plonge à 748 € sur Amazon (avec 16 Go de RAM) 🆕

09:10

• 75


La saga Traqués continue : Apple ne trouverait pas les ayants droit du roman plagié

07:52

• 13


Amar Subramanya face au chaos : mission impossible pour le nouveau patron de l'IA d'Apple ?

07:38

• 8


Ducklet s’éteint : le petit client SQLite natif pour macOS tire sa révérence

07:15

• 4


DaVinci Resolve prend maintenant en charge le montage 32K sur les Mac M5

06:45

• 0


John Giannandrea, responsable de l'IA, va quitter Apple et être remplacé par un spécialiste issu de chez Microsoft

01/12/2025 à 23:47

• 28


SMIC, un fondeur chinois, annonce l'arrivée de puces en 5 nm

01/12/2025 à 22:15

• 12


Black Friday : le MacBook Air M4 dévisse à 819 €, le 15" à 1 089 € !

01/12/2025 à 19:44

• 26


Black Friday : les offres les plus populaires

01/12/2025 à 19:08

• 18


Une extension Finder pour compresser en RAR grâce à la version Mac de WinRAR

01/12/2025 à 15:50

• 14


Vous avez un Mac ? L'offre CyberGhost à −83 % + 4 mois offerts s'envole pour le Cyber Monday 📍

01/12/2025 à 15:15

• 0


App Canal+ sur Apple TV : notre aperçu du tout nouveau lecteur vidéo en préparation, qui inclut le Picture in picture

01/12/2025 à 15:08

• 30


Black Friday : l’iPad Air M3 à partir de 500,5 € au lieu de 669, du jamais vu 🆕

01/12/2025 à 14:27

• 43


Un Raspberry Pi 5 avec 1 Go de RAM et de fortes hausses pour les autres versions pour contrer le prix de la RAM

01/12/2025 à 12:10

• 16


Cyber Monday : 75 % de moins sur l’année de CrossOver, pour jouer aux jeux Windows sur son Mac

01/12/2025 à 11:53

• 17


Protection totale pour votre Mac : antivirus + firewall + sauvegarde pour 29,99 €

01/12/2025 à 10:20

• 0