accès aux groupes de discussion, consultation et publication d'articles, recherche de "newsgroups"...
membres, identifiez-vous
é-mail Mot de passe
nouveau ? mot de passe oublié ?
Chargement... Chargement en cours...

Groupes français belges canadiens suisses internationaux Nétiquette
Échangez opinions et commentaires dans les forums de discussion.

Re: faille openssl debian

 [  Nouvelle Discussion Nouvelle discussion  |  Répondre au groupe Répondre au groupe  |  fr.misc.cryptologie ] 

Retour : Accueil du site fr misc cryptologie   charte stats de ce groupe


  Sujet:   Re: faille openssl debian  
 De: a_cas...@yahoo.com (A. Caspis)
 Groupes: fr.misc.cryptologie
 Organisation: Guest of ProXad - France
 Date: 15. May 2008, 10:58:58
 References: 1 2 3 4 5
Jean-Marc Desperrier wrote:
> Pour HTTPS le fait que le client ait un certificat ne change rien (Ce 
> qui change vraiment quelquechose, c'est que si un protocole DH est 
> utilisé, le chiffrement sera de qualité sauf si le serveur ET le client 
> ont un chiffrement faible. Firefox avec un apache va utiliser du 
> DH/AES256 par défaut, pas IE)

Même si les deux participants supportent DH/AES256, n'y a t-il pas un
risque si le PRNG qui génère un des deux exposants DH est faible ?
(CF l'attaque suggérée plus bas dans le message auquel vous répondiez)


> Pour SSH, c'est une référence au risque que sans certificat son mot de 
> passe soit capturé en plus de déchiffrer la session ?

Pour SSH comme pour HTTPS, je m'intéressais aux conséquences de cette
affaire pour les gens qui comme moi ne travaillent pas sous Debian
mais peuvent être amenés à se connecter à des machines affectées.

En plus du déchiffrement a posteriori que l'on ne peut pas empêcher,
il faudra en effet changer ses mots de passe sur les serveurs SSH et
sites web concernés, pour éviter des attaques futures.
Et peut-être charger une CRL de 262144 entrées dans son navigateur :)

AC


DateSujet  Auteur
14.05.
* faille openssl debia
mpg
14.05.
`* Re: faille openssl debia
A. Caspis
14.05.
 +- Re: faille openssl debia
Al
15.05.
 `* Re: faille openssl debia
mpg
15.05.
  `* Re: faille openssl debia
A. Caspis
15.05.
   +* Re: faille openssl debia
Erwan David
15.05.
   |`* Re: faille openssl debia
A. Caspis
15.05.
   | `- Re: faille openssl debia
remy
15.05.
   `* Re: faille openssl debia
Jean-Marc Desperrier
15.05.
    +*   Re: faille openssl debia
A. Caspis
15.05.
    |`- Re: faille openssl debia
Jean-Marc Desperrier
15.05.
    `- Re: faille openssl debia
Al
Groups Explorer contact votre avis comment ça marche? rechercher un groupe suggérer un groupe abuse accueil du site   Imprimer cette page   Envoyer cette page à un(e) ami(e)