À propos du DNS et des attaques contre X.509

Stephane Bortzmeyer <[email protected]>
Newsgroups gmane.network.dns.french
Message-ID <[email protected]>
Plusieurs articles récents sur l'émission, par une Autorité de
Certification (Comodo) de vrais-faux certificats X.509, par exemple le
communiqué officiel
<http://www.comodo.com/Comodo-Fraud-Incident-2011-03-23.html>, ont
relié cette attaque au DNS, affirmant, en gros qu'une compromission du
DNS était nécessaire pour exploiter cette énorme faille.

C'est totalement faux. Modifier le DNS (par un empoisonnement style
Kaminsky ou bien par attaque réussie contre un registre) n'est
nullement nécessaire. Au moins deux autres voies d'attaque sont
possibles :

- attaque BGP, dans le style Pakistan Telecom
<http://www.bortzmeyer.org/pakistan-pirate-youtube.html> ou, mieux,
Kapela & Pilosov <http://www.bortzmeyer.org/faille-bgp-2008.html>,
pour détourner le trafic,

- attaque de l'homme du milieu, où un intermédiaire profite de sa
position pour rediriger vers le site du pirate (cette attaque est
possible si on est sur un réseau WiFi non protégé ou, bien sûr, si on
est le FAI ou le gouvernement d'un pays qui contrôle étroitement les
accès Internet).

Le vrai problème est donc le fait qu'une Autorité de Certification
X.509 ait laissé un de ses revendeurs fabriquer des certificats
frauduleux et n'a rien à voir avec le DNS.

PS : ce problème est complètement distinct de la question discutée dan
le fil « Est-ce possible sur le .fr aussi », qui concernait aussi
X.509. Simple coïncidence temporelle.
lmpx.com only provides a reader for public news (NNTP) servers. It is not affiliated with the servers or forums shown here and is not responsible for the content of articles, which is written by their respective authors.