Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
964 connectés 

  FORUM HardWare.fr
  Systèmes & Réseaux Pro
  Sécurité

  Faille OpenSSL CVE-2014-0160

 


 Mot :   Pseudo :  
 
Bas de page
Auteur Sujet :

Faille OpenSSL CVE-2014-0160

n°120180
dsy
Posté le 11-04-2014 à 07:37:13  profilanswer
 

Bonjour
 
Je suis étonné que personne n'en parle alors je m'y colle. Il s'agit d'une faille énorme dans OpenSSL :
https://www.openssl.org/news/secadv_20140407.txt
https://www.cert.fi/en/reports/2014 [...] 88210.html
 
En résumé : depuis 2012, ce bug permet de télécharger la clef privée des certificats sur les serveurs HTTPS gérés par OpenSSL.
 
Je vous laisse deviner ce qu'il est possible de faire avec des clefs privés de certificats SSL.
Enormément de sites ont été et sont encore touchés : google, yahoo, instagram, twitter, dropbox, etc
L'exploitation de ce bug ne laisse pas de trace dans les logs.
 
Un site dédié au bug :
http://heartbleed.com
 
Le code corrigé :
https://github.com/openssl/openssl/ [...] b11c44aead
 
Et vous alors ? Etes-vous impactés ? Qu'avez-vous fait ?

mood
Publicité
Posté le 11-04-2014 à 07:37:13  profilanswer
 

n°120182
flashy_fib​er
Posté le 11-04-2014 à 07:55:43  profilanswer
 

Un lien pour tester si un site est impacté :
 
https://www.ssllabs.com/ssltest/analyze.html?
 
Pour ma part, j'obtiens "This server is not vulnerable to the Heartbleed attack. (Experimental)"

n°120202
dsy
Posté le 12-04-2014 à 09:33:53  profilanswer
 

Je préfère cette outil plus rapide pour tester la vulnérabilité :
http://filippo.io/Heartbleed/
 
Cloudflare a émis des doutes sur la possibilité de copier les clefs privées, ils ont dont mis en place un challenge avec un serveur de test :
https://www.cloudflarechallenge.com/heartbleed
Deux personnes ont réussi le challenge, les clefs ont été copiées.

n°120206
_ToM_343
Posté le 12-04-2014 à 15:00:39  profilanswer
 

Plus précisément le bug n'est la récupération de la clé privée. C'est une faille qui permet d'accéder à une partie de la mémoire du serveur contacté où peut-être notamment stockée la clé privée.

 

Cela ne se limite pas au protocole HTTPS mais à tout ce qui utilise SSL/TLS.

 

Concernant les actions, si la version d'OpenSSL utilisée est concernée (1.0.1 à 1.0.1f), il faut impérativement procéder à une montée de version et refaire un certificat (potentiellement changer le MDP des utilisateurs si utilisateurs il y a). Mais également espérer que cette faille n'ait pas permis de récupérer des infos privées durant ces deux dernières années :D.


Message édité par _ToM_343 le 12-04-2014 à 15:03:21

Aller à :
Ajouter une réponse
  FORUM HardWare.fr
  Systèmes & Réseaux Pro
  Sécurité

  Faille OpenSSL CVE-2014-0160

 

Sujets relatifs
[RESOLU] OpenSSL sur Windows7[Résolu] OpenSSL Segmentation fault (ubuntu)
Autorité de certification OpenSSLFaille DNS : les MAJ Hardware ?
Mode de fonctionnement d' OpenSSL 
Plus de sujets relatifs à : Faille OpenSSL CVE-2014-0160


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR