Ouvrir le menu principal

MacGeneration

Recherche

OS X Lion et le problème des certificats TLS/SSL

Anthony Nelzin-Santos

jeudi 01 septembre 2011 à 14:44 • 14

Ailleurs

skitchedLes certificats TLS/SSL sont indispensables à la communication sécurisée sur Internet : ils sont le garant de la confiance que vous pouvez accorder au site sur lequel vous allez vous connecter. Pierre angulaire de la sécurité sur Internet, ils sont aujourd'hui une cible de choix pour les pirates : obtenez-en un, et vous pourrez montrer patte blanche avec les plus mauvaises intentions du monde.

En mars dernier, un hacker iranien avait réussi à obtenir du fournisseur de certificats Comodo neuf certificats pour des domaines appartenant à Microsoft, Google, Mozilla ou Skype. Un hacker qui aurait réussi à détourner le système DNS d'un utilisateur dont l'OS ou le navigateur considère que le certificat contrefait est valide pourrait mener l'utilisateur a un site malicieux qui aurait non seulement l'apparence d'un site connu, mais se ferait techniquement passer pour lui (URL d'origine affichée dans le navigateur, connexion sécurisée, etc.).

Ce problème s'est à nouveau posé ces derniers jours : des hackers, à nouveau iraniens semble-t-il, ont réussi à obtenir des certificats valides sur l'ensemble des services de Google chez Diginotar. De quoi construire par exemple un faux Gmail se faisant complètement passer pour le vrai, et ainsi intercepter les communications des opposants au régime. Un véritable effet domino qui pose la question de la faiblesse — relative — du système TSL/SSL centralisé et basé uniquement sur la confiance envers un tiers : Diginotar (par le biais de sa maison-mère Vasco) et Comodo ont tout deux délégation de Verisign pour fournir des certificats numériques.

Google a rapidement réagi en révoquant 247 certificats de Diginotar. Chrome est capable de détecter le certificat usurpé, Mozilla explique comment le supprimer dans Firefox, et Microsoft a mis à jour Internet Explorer. Apple, elle, n'a pas réagi : il serait certes plutôt compliqué de mettre en œuvre une attaque man-in-the-middle avec DNS poisoning utilisant ces certificats sur OS X, mais la firme de Cupertino montre à nouveau sa réactivité très moyenne sur ces sujets.

DigiNotar%20Root%20CA

On peut révoquer le certificat SSL Diginotar dans le Trousseau d'accès : ouvrez le Trousseau d'accès, trouvez le certificat Diginotar, ouvrez-le, et choisissez Se fier > Lors de l'utilisation de ce certificat > Ne jamais approuver. Ce n'est cependant pas suffisant pour assurer la sécurité d'OS X : si un site utilise un certificat Extended Validation SSL Diginotar usurpé, OS X utilise une autre méthode de vérification, qui peut ignorer la révocation du « simple » certificat SSL.

Un problème qui n'a que peu d'applications pratiques, mais qu'Apple devra corriger. Et vite, tant qu'à faire.

Soutenez MacGeneration sur Tipeee

MacGeneration a besoin de vous

Vous pouvez nous aider en vous abonnant ou en nous laissant un pourboire

Soutenez MacGeneration sur Tipeee

Apple fait totalement disparaître Traqués (The Hunt), une série française, de son service Apple TV

19:21

• 69


Choisir son écran professionnel : ce qui compte vraiment 📍

17:50

• 0


OVHcloud : un Summit 2025 sous le signe de l’intelligence artificielle

17:01

• 1


OpenAI déploie les conversations de groupe avec ChatGPT dans le monde entier 🆕

16:31

• 15


De nombreux PC Dell et HP privés du codec HEVC, dont la licence est trop onéreuse

16:00

• 17


De nombreux tapis de bureau en promotion, pour tous les goûts, même ceux qui aiment les lumières RGB

15:07

• 2


Black Friday Mac : CyberGhost en méga promo (−83 % + 4 mois offerts), plus pour longtemps 📍

14:34

• 0


Empêcher l'app Jeux de se lancer quand vous pressez le bouton Xbox ou PlayStation sur une manette

12:40

• 20


Fnac : 10 € offerts tous les 100 € d’achat pour les adhérents, y compris sur les produits Apple

10:09

• 12


Le MacBook Air M2 est à son prix le plus bas sur Amazon, avec 16 Go de RAM 🆕

09:40

• 60


Île-de-France : Navigo Annuel et Imagine R sur smartphone au printemps, avant enfin l’arrivée de la carte bancaire ?

09:12

• 59


2026 : la feuille de route d’Apple pour le Mac (et elle est chargée)

09:11

• 33


AirDrop : Apple va-t-il fermer la porte à Android ?

07:00

• 84


Après l’iPhone Pocket, Apple sort un accessoire d’accessibilité pour l’iPhone en partenariat avec une designer industrielle

06:09

• 18


Une attaque particulièrement bien ficelée cible des utilisateurs Apple

20/11/2025 à 23:45

• 85


Black Friday : le Mac mini M4 avec 1 To de stockage à 949 € aujourd’hui seulement

20/11/2025 à 21:11

• 13