Ouvrir le menu principal

MacGeneration

Recherche

OS X Lion et le problème des certificats TLS/SSL

Anthony Nelzin-Santos

jeudi 01 septembre 2011 à 14:44 • 14

Ailleurs

skitchedLes certificats TLS/SSL sont indispensables à la communication sécurisée sur Internet : ils sont le garant de la confiance que vous pouvez accorder au site sur lequel vous allez vous connecter. Pierre angulaire de la sécurité sur Internet, ils sont aujourd'hui une cible de choix pour les pirates : obtenez-en un, et vous pourrez montrer patte blanche avec les plus mauvaises intentions du monde.

En mars dernier, un hacker iranien avait réussi à obtenir du fournisseur de certificats Comodo neuf certificats pour des domaines appartenant à Microsoft, Google, Mozilla ou Skype. Un hacker qui aurait réussi à détourner le système DNS d'un utilisateur dont l'OS ou le navigateur considère que le certificat contrefait est valide pourrait mener l'utilisateur a un site malicieux qui aurait non seulement l'apparence d'un site connu, mais se ferait techniquement passer pour lui (URL d'origine affichée dans le navigateur, connexion sécurisée, etc.).

Ce problème s'est à nouveau posé ces derniers jours : des hackers, à nouveau iraniens semble-t-il, ont réussi à obtenir des certificats valides sur l'ensemble des services de Google chez Diginotar. De quoi construire par exemple un faux Gmail se faisant complètement passer pour le vrai, et ainsi intercepter les communications des opposants au régime. Un véritable effet domino qui pose la question de la faiblesse — relative — du système TSL/SSL centralisé et basé uniquement sur la confiance envers un tiers : Diginotar (par le biais de sa maison-mère Vasco) et Comodo ont tout deux délégation de Verisign pour fournir des certificats numériques.

Google a rapidement réagi en révoquant 247 certificats de Diginotar. Chrome est capable de détecter le certificat usurpé, Mozilla explique comment le supprimer dans Firefox, et Microsoft a mis à jour Internet Explorer. Apple, elle, n'a pas réagi : il serait certes plutôt compliqué de mettre en œuvre une attaque man-in-the-middle avec DNS poisoning utilisant ces certificats sur OS X, mais la firme de Cupertino montre à nouveau sa réactivité très moyenne sur ces sujets.

DigiNotar%20Root%20CA

On peut révoquer le certificat SSL Diginotar dans le Trousseau d'accès : ouvrez le Trousseau d'accès, trouvez le certificat Diginotar, ouvrez-le, et choisissez Se fier > Lors de l'utilisation de ce certificat > Ne jamais approuver. Ce n'est cependant pas suffisant pour assurer la sécurité d'OS X : si un site utilise un certificat Extended Validation SSL Diginotar usurpé, OS X utilise une autre méthode de vérification, qui peut ignorer la révocation du « simple » certificat SSL.

Un problème qui n'a que peu d'applications pratiques, mais qu'Apple devra corriger. Et vite, tant qu'à faire.

Rejoignez le Club iGen

Soutenez le travail d'une rédaction indépendante.

Rejoignez la plus grande communauté Apple francophone !

S'abonner

Test du LaCie Rugged SSD Pro5, un SSD externe Thunderbolt 5 capable d'atteindre 6 Go/s

04/03/2025 à 20:30

• 3


Le Mac Studio M4 Max et M3 Ultra pourrait arriver cette semaine

04/03/2025 à 19:50

• 26


Taara : Google veut faire passer internet dans des lasers

04/03/2025 à 19:30

• 6


My kSuite : Infomaniak propose 1 To de stockage pour 19 €… par an

04/03/2025 à 18:15

• 22


Les MacBook Air M4 arriveraient ce mercredi 5 mars

04/03/2025 à 17:31

• 16


Évitez l’augmentation de prix de Microsoft 365 avec cette licence à vie de Microsoft Office 📍

04/03/2025 à 17:02


L'eUSB2V2 rattrape l'USB 3.0, 25 ans après la première version

04/03/2025 à 16:00

• 9


L’iPad adopte la puce A16 et double son stockage sans changer de prix

04/03/2025 à 15:23

• 31


Apple annonce l'iPad Air M3 et un nouveau clavier

04/03/2025 à 15:23

• 45


TSMC s’engage à investir 100 milliards de dollars dans de nouvelles usines américaines

04/03/2025 à 14:15

• 23


macOS 15.4 débride le lecteur de carte SD(UC) des machines Apple Silicon

04/03/2025 à 13:00

• 20


Firefox met ses onglets à la verticale et ses promesses de confidentialité à l’horizontale

04/03/2025 à 11:30

• 31


À l’intérieur de l’iPhone 16E, une grande batterie et un petit modem

04/03/2025 à 10:51

• 16


Promo : jusqu’à 150 € de bons d’achat pour l’achat d’un Mac à la Fnac

04/03/2025 à 10:24

• 1


Orange active les échanges de messages par RCS avec iOS 18.4

04/03/2025 à 10:01

• 32


iOS 18.4 bêta 2 : petites nouveautés dans Photos, Cartes, l'App Store et pour le Vision Pro

04/03/2025 à 10:00

• 12