Ouvrir le menu principal

MacGeneration

Recherche

Faille de sécurité : le FREAK, c’est pas chic

Mickaël Bazoge

mardi 03 mars 2015 à 22:30 • 21

Logiciels

Un « zombie des années 90 » : voilà comment la faille FREAK (pour Factoring attack on RSA-EXPORT Keys) est qualifiée par Nadia Heninger, cryptographe de l’université de Pennsylvanie qui, avec l’aide de l’INRIA en France et de quelques autres labos a mis au jour cette étrange vulnérabilité tout droit issue des temps anciens. Le gouvernement américain a un temps interdit l’exportation de produits comportant de trop fortes capacités de chiffrement des données; ces restrictions ont été levées à la fin des années 90, mais il se trouve que ces systèmes de chiffrement faible (à 512 bits, un standard considéré à l’époque comme assez fort) ont perduré et se retrouvent toujours dans la plupart des logiciels utilisés actuellement.

Les utilisateurs de produits Apple et Google sont notamment concernés par cette faille particulièrement problématique, qui permet à des pirates de jouer la partition de « l’homme du milieu » entre les internautes et les serveurs de sites web normalement sécurisés, comme Whitehouse.gov ou NSA.gov. Les chercheurs en sécurité ont pu « forcer » les navigateurs à exploiter cet antédiluvien système de chiffrement, puis à le craquer en moins de 7 heures, en utilisant des ordinateurs utilisant les services d’Amazon Web : le résultat est que des hackers malintentionnés auraient, par cette méthode, un accès complet à des données sensibles : identifiants, mots de passe…

« Nous pensions bien sûr que les gens avaient cessé d’utiliser [ce système] », explique Karthikeyan Bhargavan de l’INRIA, un des premiers labos ayant débusqué la faille. Le problème est de taille et potentiellement dévastateur : plus d’un tiers des sites chiffrés (dont ceux qui arborent une icône de cadenas synonyme de protection SSL) seraient vulnérables aux attaques — distributeurs, services financiers, sites de presse… 5 millions de sites web, sur les 14 millions et quelques qui sont chiffrés sont susceptibles d’être frappés.

La riposte ne s’est heureusement pas fait attendre : Akamai a déclaré qu’il avait tenté d’« atténuer » le problème; plusieurs sites ont rehaussé leur sécurité, à l’instar de FBI.gov et Whitehouse.gov (ironiquement, NSA.gov reste vulnérable…). Si le moteur de recherche de Google et la version de bureau de Chrome ne sont pas sujets à la faille FREAK, ce n’est pas le cas de la déclinaison mobile du butineur. Enfin, Apple a fait savoir, par la voix de sa porte-parole Trudy Miller, qu’un correctif était en préparation et qu’il sera disponible la semaine prochaine pour les Mac et ses terminaux mobiles.

Rejoignez le Club iGen

Soutenez le travail d'une rédaction indépendante.

Rejoignez la plus grande communauté Apple francophone !

S'abonner

Apple a creusé l’idée de proposer des services de cloud computing aux développeurs pour concurrencer AWS

03/07/2025 à 21:45

• 14


Apple sort des fonds d’écran aux couleurs de son nouvel Apple Store à Osaka

03/07/2025 à 21:00

• 4


Test du ViewSonic ColorPro VP2788-5K : 27″, 5K et DCI-P3 pour le prix d’un demi-Studio Display

03/07/2025 à 20:30

• 8


Guerre commerciale : les produits fabriqués au Vietnam voient leur taxe multipliée par cinq

03/07/2025 à 20:20

• 13


Microsoft Office 2021 pour Mac à 49,99 € : une aubaine à ne pas rater pendant les soldes d’été 📍

03/07/2025 à 20:07

• 0


L’iPhone 17 Pro Max pourrait avoir une grosse batterie de 5 000 mAh

03/07/2025 à 19:50

• 30


Une extension Chrome et Firefox désactive le doublage par IA de YouTube

03/07/2025 à 17:14

• 17


Le générateur de vidéos Veo 3 est désormais disponible en France dans l’application Gemini

03/07/2025 à 16:00

• 1


Starlink pourrait amener un Wi-Fi plus rapide et plus fiable dans les TGV

03/07/2025 à 15:39

• 34


Les identifiants d’une quinzaine de futurs Mac en fuite

03/07/2025 à 15:15

• 19


L'utilitaire pour faire tourner des LLM en local Ollama devient une application native

03/07/2025 à 14:27

• 25


Apple rejoint discrètement Threads, le dernier réseau social de Meta

03/07/2025 à 13:30

• 5


NimDoor : des hackers nord-coréens ciblent des entreprises de crypto via le Mac

03/07/2025 à 11:57

• 7


Synology fait encore plus fort qu’Apple sur les prix des SSD

03/07/2025 à 10:46

• 60


Flitedeck : un CarPlay Ultra mais pour les vélos de route

03/07/2025 à 09:30

• 18


Promo : un switch Ethernet compact à moins de 15 €

03/07/2025 à 08:34

• 6