Ouvrir le menu principal

MacGeneration

Recherche

OS X Lion et le problème des certificats TLS/SSL

Anthony Nelzin-Santos

jeudi 01 septembre 2011 à 14:44 • 14

Ailleurs

skitchedLes certificats TLS/SSL sont indispensables à la communication sécurisée sur Internet : ils sont le garant de la confiance que vous pouvez accorder au site sur lequel vous allez vous connecter. Pierre angulaire de la sécurité sur Internet, ils sont aujourd'hui une cible de choix pour les pirates : obtenez-en un, et vous pourrez montrer patte blanche avec les plus mauvaises intentions du monde.

En mars dernier, un hacker iranien avait réussi à obtenir du fournisseur de certificats Comodo neuf certificats pour des domaines appartenant à Microsoft, Google, Mozilla ou Skype. Un hacker qui aurait réussi à détourner le système DNS d'un utilisateur dont l'OS ou le navigateur considère que le certificat contrefait est valide pourrait mener l'utilisateur a un site malicieux qui aurait non seulement l'apparence d'un site connu, mais se ferait techniquement passer pour lui (URL d'origine affichée dans le navigateur, connexion sécurisée, etc.).

Ce problème s'est à nouveau posé ces derniers jours : des hackers, à nouveau iraniens semble-t-il, ont réussi à obtenir des certificats valides sur l'ensemble des services de Google chez Diginotar. De quoi construire par exemple un faux Gmail se faisant complètement passer pour le vrai, et ainsi intercepter les communications des opposants au régime. Un véritable effet domino qui pose la question de la faiblesse — relative — du système TSL/SSL centralisé et basé uniquement sur la confiance envers un tiers : Diginotar (par le biais de sa maison-mère Vasco) et Comodo ont tout deux délégation de Verisign pour fournir des certificats numériques.

Google a rapidement réagi en révoquant 247 certificats de Diginotar. Chrome est capable de détecter le certificat usurpé, Mozilla explique comment le supprimer dans Firefox, et Microsoft a mis à jour Internet Explorer. Apple, elle, n'a pas réagi : il serait certes plutôt compliqué de mettre en œuvre une attaque man-in-the-middle avec DNS poisoning utilisant ces certificats sur OS X, mais la firme de Cupertino montre à nouveau sa réactivité très moyenne sur ces sujets.

DigiNotar%20Root%20CA

On peut révoquer le certificat SSL Diginotar dans le Trousseau d'accès : ouvrez le Trousseau d'accès, trouvez le certificat Diginotar, ouvrez-le, et choisissez Se fier > Lors de l'utilisation de ce certificat > Ne jamais approuver. Ce n'est cependant pas suffisant pour assurer la sécurité d'OS X : si un site utilise un certificat Extended Validation SSL Diginotar usurpé, OS X utilise une autre méthode de vérification, qui peut ignorer la révocation du « simple » certificat SSL.

Un problème qui n'a que peu d'applications pratiques, mais qu'Apple devra corriger. Et vite, tant qu'à faire.

Soutenez MacGeneration sur Tipeee

MacGeneration a besoin de vous

Vous pouvez nous aider en vous abonnant ou en nous laissant un pourboire

Soutenez MacGeneration sur Tipeee

Vous avez un Mac ? L'offre CyberGhost à −83 % + 4 mois offerts s'envole pour le Cyber Monday 📍

15:15

• 0


App Canal+ sur Apple TV : notre aperçu du tout nouveau lecteur vidéo en préparation, qui inclut le Picture in picture

15:08

• 8


Black Friday : le MacBook Air M4 dévisse à 819 €, le 15" à 1 089 € !

14:44

• 18


Black Friday : l’iPad Air M3 à partir de 500,5 € au lieu de 669, du jamais vu 🆕

14:27

• 37


Un Raspberry Pi 5 avec 1 Go de RAM et de fortes hausses pour les autres versions pour contrer le prix de la RAM

12:10

• 8


Cyber Monday : 75 % de moins sur l’année de CrossOver, pour jouer aux jeux Windows sur son Mac

11:53

• 14


Protection totale pour votre Mac : antivirus + firewall + sauvegarde pour 29,99 €

10:20

• 0


Freebox Ultra : un replay de « courte durée » ajouté pour la chaîne Canal+

10:03

• 3


Flocons, guirlande : Snowy apporte la magie de Noël sur votre bureau 🆕

08:15

• 11


Fin de Windows 10 : Dell ne s’attend pas à un boom des ventes de PC

08:00

• 17


ChatGPT se prépare à afficher des pubs pour financer ses milliards de dépenses

07:00

• 41


Carte Vitale numérique : déjà 2,1 millions d’assurés, mais l’activation prend du retard

06:36

• 37


Quel VPN choisir pendant le Cyber Monday ? 📍

00:18

• 0


Satechi en promo : mini prix, maxi connectique !

30/11/2025 à 19:30

• 7


Promos Apple : iPad Air M3 13” dès 639 €, iPad Pro M5 dès 840 €, MacBook Pro M5 dès 1 649 € (+ cashback)

30/11/2025 à 15:15

• 2


Mac mini M4 : les meilleures offres du moment à partir de 609 €

30/11/2025 à 13:15

• 5