[News] La faille de sécurité "Heartbleed" dans la librairie OpenSSL
Modérateur : Modérateurs
-
- Messages : 2256
- Inscription : 30/07/2004 - 18:18:42
[News] La faille de sécurité "Heartbleed" dans la librairie OpenSSL
Récemment, vient d'être découverte une faille de sécurité dans la librairie OpenSSL, un des logiciels de cryptage les plus utilisés dans le monde. Environ 17 % des serveurs web dits sécurisés, ce qui représente un demi-million de serveurs, seraient touchés. Ce trou de sécurité a été baptisé « Heartbleed ». Cette situation rend désormais vulnérables de nombreux sites web et surtout les données des utilisateurs. On peut même dire que c’est l’une des plus grosses menaces ...
Re: [News] La faille de sécurité "Heartbleed" dans la librairie OpenSSL
Attention aux erreurs. Le décryptage est le fait de "casser" un chiffrement sans en connaître la clé. Le "cryptage" quant à lui n'est pas synonyme de chiffrement.
Avec le fameux bug Heartbleed il est possible de récupérer la clé de chiffrement via certaines méthodes "simples". Et suite à cette opération de récupération de la clé, on peut être en mesure de déchiffrer une conversation entre le client et le serveur.
En Cryptographie on parle de chiffrement (opération de chiffrer un message avec une clé) et de déchiffrement (opération de déchiffrer un message en connaissant la clé).
Avec le fameux bug Heartbleed il est possible de récupérer la clé de chiffrement via certaines méthodes "simples". Et suite à cette opération de récupération de la clé, on peut être en mesure de déchiffrer une conversation entre le client et le serveur.
En Cryptographie on parle de chiffrement (opération de chiffrer un message avec une clé) et de déchiffrement (opération de déchiffrer un message en connaissant la clé).
Re: [News] La faille de sécurité "Heartbleed" dans la librairie OpenSSL
Y a-t-il un pack de correction et où ?
En ce qui concerne la recherche en sciences, Je dirais : Cherche encore !
Re: [News] La faille de sécurité "Heartbleed" dans la librairie OpenSSL
Le bug affecte majoritairement les serveurs et n'est donc pas quelque chose que les utilisateurs peuvent corriger.Victor a écrit :Y a-t-il un pack de correction et où ?
En revanche, si la demande concernait les serveurs, OpenSSL a été mis à jour un jour après la découverte du bug avec un fix. Il suffit aux administrateurs de mettre à jour leur version pour corriger le problème.
OpenSSL est également intégré à plusieurs logiciels, mais très peu sont utilisé en tant que serveur, et il faudrait à un éventuel pirate un accès à l'ordinateur au préalable, et il ne pourrait pirater que les données de ce logiciel en question (voire rien du tout, suivant comme le logiciel utilise OpenSSL).
Re: [News] La faille de sécurité "Heartbleed" dans la librairie OpenSSL
Précisions puisque je suis dans le métier et que ce bug affecte le planning de mon travail...
C'est une faille de sécurité qui affecte principalement les serveurs.
Et encore, seule une partie de ces serveurs utilisent les versions vulnérables.
Sur cette partie vulnérable, il faut encore déterminer que le service est vulnérable.
Si le travail des informaticiens a été bien fait, c'est pas impossible mais difficile.
Et si le travail des informaticiens a vraiment été fait correctement, voir que le serveur
est vulnérable, a toute les chances de générer une alerte. Êtres discret demande beaucoup de temps
et de gros moyens techniques pour ne pas se faire prendre.
Vos butineurs Internet n'ont donc rien a voir là-dedans.
Seules les versions 1.0.1 (>12/2011) à 1.0.1f (incluse) d'OpenSSL sont vulnérables.
C'est Neel Mehta de Google Security qui a découvert cette faille de sécurité, et, a informé le mainteneur principal d'OpenSSL le 6 avril.
La version corrigée est sortie le 7 avril.
Question : Quel éditeur privé de logiciels peut se targuer de réagir aussi vite ?
C'est une faille de sécurité qui affecte principalement les serveurs.
Et encore, seule une partie de ces serveurs utilisent les versions vulnérables.
Sur cette partie vulnérable, il faut encore déterminer que le service est vulnérable.
Si le travail des informaticiens a été bien fait, c'est pas impossible mais difficile.
Et si le travail des informaticiens a vraiment été fait correctement, voir que le serveur
est vulnérable, a toute les chances de générer une alerte. Êtres discret demande beaucoup de temps
et de gros moyens techniques pour ne pas se faire prendre.
Vos butineurs Internet n'ont donc rien a voir là-dedans.
Seules les versions 1.0.1 (>12/2011) à 1.0.1f (incluse) d'OpenSSL sont vulnérables.
C'est Neel Mehta de Google Security qui a découvert cette faille de sécurité, et, a informé le mainteneur principal d'OpenSSL le 6 avril.
La version corrigée est sortie le 7 avril.
Question : Quel éditeur privé de logiciels peut se targuer de réagir aussi vite ?
L'esprit c'est comme un parachute: s'il reste fermé, on s'écrase. -Franck Vincent Zappa-
- cisou9
- Messages : 10119
- Inscription : 12/03/2006 - 15:43:01
- Activité : Retraité
- Localisation : Pertuis en Lubéron
- Contact :
Re: [News] La faille de sécurité "Heartbleed" dans la librairie OpenSSL
Effectivement, c'est du rapide !!!
Un homme est heureux tant qu'il décide de l'être et nul ne peux l'en empêcher.
Alexandre Soljenitsyne.
Alexandre Soljenitsyne.