Acquisition d’un certificat de sécurité sans vérification
Envoyer à un amiImpertinences, Internet, Les Potins, Sécurité
Par : Damien Bancal - Samedi 27 décembre 2008 à 11:35
Acquisition d’un certificat de sécurité CA sans avoir subi le moindre contrôle préalable. Démonstration avec Mozilla. D’autres sites dans la ligne de mire ?
Eddy Nigg, de Startcom, a diffusé sur son blog [1] une démonstration prouvant qu’il a réussi l’acquisition d’un certificat de sécurité CA sans avoir subi le moindre contrôle préalable.
Dans son exemple, Eddy démontre que le problème peut être très grave. Il lui a été possible d’obtenir des certificats pour d’autres sites comme Mozilla [2].
Une faille qui ne date pourtant pas d’hier. Juraj Bednar s’en était déjà fait l’écho dans le 2600 magazine [3}. Ce n'est pas pour autant qu'elle avait été corrigée.
Ces certificats sont valables... sauf qu'ils ne devraient pas être entre les mains de personnes non autorisées.
De là à dire que de "faux" certificats sont dans la nature, il n'y a qu'un pas que franchi Jose de chez falle-internet.de "Il est très probable, mais rien n´est encore prouvé, que de vrais certificats eBay, Paypal, de banques en ligne sont dans la nature. Et les navigateurs ne feront pas la différence entre un vrai site et un faux".
En voici d'ailleurs une preuve avec deux sites eBay Italie :
Le premier est vrai : https :// signin.ebay.it/ws/eBayISAPI.dll?SignIn
Pas le second : http :// noxoncomponents.cz/signin.ebay.it/
Au moment de l'écriture de cette brève, les navigateurs n'y ont vu que du feu !
Inq
[1] Eddy Nigg Blog
[2] Groups Google
Envoyer à un ami
Partager sur Viadeo
Commentaires
En effet c’est problématique mais la base de vérification des navigateurs est un bon garde-fou : le second lien s’affiche avec une alerte de site contrefait.
@Oncle Tom
Ce n’est pas « un bon garde-fou » c’est un platrage qui limite les dégats.
Cette base de donnée n’est alimenté que si quelqu’un se rend compte du problème. Or comment se rendre compte du problème ? Généralement c’est en faisant confiance au certificat…. (ici, le fait que ce site soit “faux” était une information publique, c’est le principe même d’un POC, mais sur un « vrai » cas, combien de personnes se seront faites avoir avant que quelqu’un se dise que c’est un faux *malgés* le certificat valide ?)
Poster un nouveau commentaire