Retour au site
Connexion :
Abonnement NewsletterOk

Sécurité: 200 PS3 pour générer de faux certificats SSL

Brève Business Internet

Dossier sécu - Sécurité informatique
Sept experts en sécurité informatique viennent de publier les résultats de leur dernière étude au sujet de la vulnérabilité partielle du protocole « HTTPS » utilisé entre autres pour finaliser les transactions financières sur des sites de e-commerce ou pour accéder à son compte bancaire en ligne.

Plus précisément, ce sont 200 consoles Playstation 3 de Sony qui ont été reliées entre elles pour cumuler leur puissance brute (on parle de cluster) dans le but de mettre en évidence la faiblesse de l'algorithme de chiffrement MD5 (fonction qui permet d'avoir une empreinte numérique d'un fichier) pour créer un certificat SSL.

En exploitant donc un procédé, connu, de collision MD5 - qui part du principe qu'il est possible d'avoir une même signature pour deux valeurs différentes -, ces chercheurs ont mis en évidence la possibilité de créer de faux certificats SSL, pouvant berner la plupart des navigateurs web récents en faisant croire aux internautes que le site visité est sécurisé. De quoi permettre aux hackers de mettre au point des méthodes de hameçonnage (phishing) quasiment indétectables, voire de créer des applications Java pour prendre le contrôle à distance d'un ordinateur...

Mais avant de remettre en cause tout le procédé technique visant à valider les certificats SSL lors de l'affichage d'une page web dite sécurisée, il faut noter que cette faille de sécurité, inhérente à l'algorithme de chiffrement MD5, touche encore aujourd'hui de nombreuses autorités de certification (entité qui gère des certificats numériques pour une utilisation par des tiers). Et ce malgré le fait que cet algorithme est depuis de nombreuses années déjà potentiellement « cassable ». Différentes autorités de certification procèdent donc à des opérations de signatures basées sur le MD5. Il est possible de citer entre autres RapidSSL, FreeSSL, TrustCenter, RSA Data Security, Thawte ou encore verisign.co.jp. Un algorithme de chiffrement plus récent, SHA-2/SHA-3, est dores et déjà disponible mais pas encore utilisé par toutes les autorités de certification évoluant sur Internet.

« Nous venons de casser le SSL », aurait déclaré l'un des experts en sécurité informatique lors d'une présentation de sa trouvaille au salon « 25C3 ». « Le résultat de notre étude montre que nous sommes en possession de certificats 'maître' en provenance des autorités de certification. Cela nous fait passer comme une source sûre et valide pour de nombreux navigateurs web. En conséquence de quoi, les sites web que nous certifions ensuite seront également jugés comme sécurisés. Les navigateurs web afficheront alors une icône 'site sécurisé' en plus d'une adresse qui commence par https:// », précise-t-il enfin.

Pour palier cette faille de sécurité, les experts conseillent aux autorités de certification et aux éditeurs de navigateurs web d'arrêter d'utiliser des certificats signés avec le MD5 et de migrer progressivement vers des alternatives plus robustes basées sur le standard SHA-2 ou sur son alternative encore plus sécurisée, le SHA-3.
Actu précédente
Brève suivante
Les Commentaires des lecteurs
_
 
le 31 Déc. 08 à 09h41
Edition
Message intéressant
 
Voila l'image des PS3 ;

images4.hiboox.com...
 
le 31 Déc. 08 à 09h43
Edition
 
c'est sûr, les hackers vont s'amuser à acheter 200 PS3...
Ca viendra le SHA-2/3, minute papillon !
 
le 31 Déc. 08 à 09h46
Edition
 
80 000€ au moins pour realiser la chose..
vive Sony.
grace à leur prix, ça limite tout de suite ce genre d'attaque.
ouf
 
le 31 Déc. 08 à 09h47
Edition
 
200 ps3 whaouw ils ont du s'amuser.... ils vont en faire quoi maintenant parce que moi j'en veut bien une...
sinon c'est bien qu'il ait montré la vulnérabilité du ssl en espérant qu'ils soient entendu et que les autorité de certification migre rapidement au SHA-3
 
le 31 Déc. 08 à 09h49
Edition
Message intéressant
 
Mmmm, toto, les 200 PS3 sont là juste pour dire "regardez comme c'est facile".

Les hackers ont d'autres moyens pour avoir de la puissance de calcul (infester des ordinateurs pour se faire des fermes de PC...)

Bref, ce genre de faille est à la porté des meilleurs hacker (je parle pas du kikoolol qui s'y connait pas et qui utilise des applications réalisé par les hacker ;))
 
le 31 Déc. 08 à 09h49
Edition
 
Des serveurs avec des consoles PS3 ?
Les serveurs du futur sans doute mais alors sans lecteur blu-ray xD
Mais pourquoi avoir utilisé uniquement des PS3 ?
Certaines personnes vont encore dire que LA PS3 est meilleur que le PC -.-
 
le 31 Déc. 08 à 09h53
Edition
Message peu intéressant
 
la PS3 c'est le mal, faudrait bruler cette console.
 
le 31 Déc. 08 à 09h54
Edition
 
Il serait temps d'évoluer car ça fait fait des années qu'on a pris conscience que le md5 atteignait ses limites et devrait être remplacé.

Aujourd'hui il faut 200 CELL mais demain il suffira de quelques CPUs...
 
le 31 Déc. 08 à 09h54
Edition
Message intéressant
 
Le Cell est un proco bien puissant ... voila pourquoi ils utilisent des PS3.
Pis dépenser 80000€ dans 200 PS3, ca peut vite devenir un investissement rentable si en bernant les utilisateurs, on peut récupérer 800000€ ...
 
le 31 Déc. 08 à 09h54
Edition
 
Il est vrai que l’on ne se sent pas trop en sécurité sur les sites pour faire nos achats et on le sera peut être jamais. Quand a la PS3 elle montre bien qu’elle est polyvalente.
 
le 31 Déc. 08 à 09h54
Edition
 
Argh il y a le terme "PS3" dans la news ça va attirer tous les trolls baveux de la news d'hier sur la console ^^

200 PS3 mon dieu ça fait un beau tas de monolithes.
 
le 31 Déc. 08 à 09h55
Edition
 
Il manque une donnée dans la news... en cb de temps ils ont fait ça? Parce que si les PS ont mouliné pendant un an, le risque est limité quand même ^^
 
le 31 Déc. 08 à 09h55
Edition
Message intéressant
 
Pff. Perdre son temps à cracker SSL alors qu'avec toutes ces consoles ils auraient pu se faire un bon PES2008.

^^
 
le 31 Déc. 08 à 09h56
Edition
 
80 000€ au moins pour realiser la chose..
vive Sony."

Texas Ranger à l'attaque contre sony.

Pour info, (cf une news récente), sony y a perdu dans leur opération car ils vendent leurs consolles à perte en se rattrapant sur les jeux. Donc je ne vois pas l'intérêt de venir cracher sur Sony.

Mais pourquoi avoir utilisé uniquement des PS3 ?
Pour leur puissance de calcul, elles sont particulièrement adaptées pour ce genre d'opération. Et comme elles coutent moins cher que des PC ... :D
 
le 31 Déc. 08 à 09h58
Edition
 
qu'elle est l'interet de prendre 200 ps3 ?? surment uen question de marketing et de pub pour valoriser la ps3!! dans la logique avec 100 ordinateurs tu reproduit la meme chose !! mais bon c'est un bon test pour signaler la faiblesse du systeme de securiter
 
le 31 Déc. 08 à 09h59
Edition
 
C'est une catastrophe.

On savait qu'il était possible de trouver des collisions en MD5. Là on a une application pratique.

Mais n 'oublions pas que l'autre algo principal utilisé pour hasher des documents numérique, sha-1, possède également des failles: Des collisions ont été également trouvées.

On peut s'attendre au même genre d'attaque sur d'autres CA, puisque la majorité utilise sha-1.

Il est temps de passer à sha-256, sha-512 ou autres.

Et les hashages cryptographiques ne sont pas le seul problème: Les procédures de vérification d'identité des CA peuvent être abusées.
Par exemple cet expert en sécurité qui est parvenu à obtenir un certificat signé par la fondation Mozilla:
www.theregister.co.uk...

Et même les nouveaux certificats EV ne règlent pas tous les problèmes.
(voir : en.wikipedia.org... )
Edité le 31/12/2008 à 10:00
 
le 31 Déc. 08 à 09h59
Edition
 
Fredo, c'est parce que son CPU est particulièrement efficace sur ce type de calculs. C'est une question d'archi cpu, ont peu pas vraiment comparer le Cell a un cpu pc, pas la même archi, c'est comme comparer les mips en archi risc avec les P4 en archi cisc (Me corriger si je me trompe)
 
le 31 Déc. 08 à 10h03
Edition
 
Proph_be a écrit:
80 000€ au moins pour realiser la chose..
vive Sony."

Texas Ranger à l'attaque contre sony.

Pour info, (cf une news récente), sony y a perdu dans leur opération car ils vendent leurs consolles à perte en se rattrapant sur les jeux. Donc je ne vois pas l'intérêt de venir cracher sur Sony.

j'ai que du sony chez moi, sauf pour la NextGen : Xbox360. :sweet:
 
le 31 Déc. 08 à 10h04
Edition
 
C'est peut être la config qu'il faudra avoir pour faire tourner les jeux d'ici 5 ans !!