|
|
Perspectives, une extension firefox pour vérifier la validité des certificats
Par Rédaction,
secuobs.com
Le 15/01/2009
Résumé : Cette application, développée par des étudiants de l’université de Carnegie Mellon, permet de gérer l’identification des serveurs web SSL de manière sécurisée, notamment grâce à un réseau de notaires virtuels. - Lire l'article
Alors que la présentation sur la sécurité du protocole SSL réalisée lors du 25C3 (voir notre article : lien ) a mis en lumière certaines faiblesses de ce mécanisme, il peut être utile de renforcer l’identification des serveurs SSL utilisés. C’est ce que propose un composant additionnel (plug-in) pour firefox dénommé Perspectives et développé par deux étudiants de l’université Carnegie Mellon, Dan Wendlandt et Ethan Jackson.
L’authentification des serveurs SSL est traditionnellement gérée par un modèle hiérarchique reposant sur un certain nombre d’autorités de certification, habilitées à délivrer des certificats valides pour les domaines internet, et dont les certificats racine sont intégrés dans les navigateurs web. Si ce modèle offre l’avantage de la simplicité pour l’utilisateur final, certaines failles sont néanmoins à déplorer, c'est ce qui a été démontré lors de la présentation du 25C3.
En l’occurrence, les faiblesses de l’algorithme des hash MD5, déjà connues depuis un moment (voir notre article : lien ) ont permis aux chercheurs de générer un certificat de type autorité de certification, permettant de valider n’importe quel domaine.
Précisons que d’autres attaques sont envisageables à court ou moyen terme contre le système SSL. En effet, d’une part, l’algorithme SHA1, également utilisé, semble suivre les traces de MD5 (voir notre article : lien ), et d’autre part, le nombre de certificats racines intégrés dans les navigateurs est important.
Pour parer à cet inconvénient, Perspectives utilise un réseau de notaires, auquel il est fait appel pour valider un certificat. Cette technique permet notamment de parer les attaques de type man-in-the-middle ( voir notre dossier - lien ). Lorsqu’un site SSL est visité, le certificat envoyé est comparé aux certificats vus par les notaires.
Par ailleurs, ces derniers suivent les changements éventuels dans les certificats des sites, donnant une indication de la durée depuis laquelle le certificat en question est installé. En utilisant ce plug-in, il est donc possible repérer les problèmes de sécurité liés aux certificats lors des connexions https. Le site de l’application : lien
Source : Blog de Cédric Blancher ( lien )
- Article suivant : Tendances IBM - Donnez du souffle à vos affaires et à la planète
- Article précédent : Déni de Service à 80 Gb/s, 15 millions de sessions TCP concurrentes générées au rythme de 1,5 million seconde
- Article suivant dans la catégorie Outils : Injecteur de librairies DLL dans un processus distant sous Microsoft Windows Vista 32 bits
- Article précédent dans la catégorie Outils : Déni de Service à 80 Gb/s, 15 millions de sessions TCP concurrentes générées au rythme de 1,5 million seconde
| Mini-Tagwall des articles publiés sur SecuObs : | | | | sécurité, exploit, windows, microsoft, attaque, réseau, outil, vulnérabilité, audit, système, virus, internet, données, metasploit, présentation, linux, bluetooth, protocol, source, vista, scanner, réseaux, shell, rootkit, engineering, conférence, trames, paquet, téléphone, wishmaster, sysun, mobile, noyau, mémoire, botnet, https, rapport, libre, téléphones, google, patch, reverse, scapy, security, navigateur |
| Mini-Tagwall de l'annuaire video : | | | | security, vmware, biometric, virus, metasploit, windows, password, botnet, lockpicking, tutorial, attack, exploit, network, linux, crypt, source, iphone, server, secconf, shmoocon, conficker, engineering, virtual, ettercap, wimax, rootkit, wireshark, reverse, hackitoergosum, cisco, internet, hacker, systm, openssh, firewall, wireless, openbsd, openvpn, meterpreter, access, conference, knoppix, backtrack, arduino, brucon |
| Mini-Tagwall des articles de la revue de presse : | | | | security, microsoft, windows, hacker, attack, network, vulnerability, google, exploit, malware, internet, remote, iphone, server, inject, patch, apple, twitter, mobile, virus, ebook, facebook, vulnérabilité, crypt, source, linux, password, intel, research, virtual, phish, access, tutorial, trojan, social, privacy, firefox, adobe, overflow, office, cisco, conficker, botnet, pirate, sécurité |
| Mini-Tagwall des Tweets de la revue Twitter : | | | | security, linux, botnet, attack, metasploit, cisco, defcon, phish, exploit, google, inject, server, firewall, network, twitter, vmware, windows, microsoft, compliance, vulnerability, python, engineering, source, kernel, crypt, social, overflow, nessus, crack, hacker, virus, iphone, patch, virtual, javascript, malware, conficker, pentest, research, email, password, adobe, apache, proxy, backtrack |
|
|
|
|
|