À propos du DNS et des attaques contre X.509
Stephane Bortzmeyer <[email protected]>
| Newsgroups | gmane.network.dns.french |
|---|---|
| Message-ID | <[email protected]> |
Plusieurs articles récents sur l'émission, par une Autorité de Certification (Comodo) de vrais-faux certificats X.509, par exemple le communiqué officiel <http://www.comodo.com/Comodo-Fraud-Incident-2011-03-23.html>, ont relié cette attaque au DNS, affirmant, en gros qu'une compromission du DNS était nécessaire pour exploiter cette énorme faille. C'est totalement faux. Modifier le DNS (par un empoisonnement style Kaminsky ou bien par attaque réussie contre un registre) n'est nullement nécessaire. Au moins deux autres voies d'attaque sont possibles : - attaque BGP, dans le style Pakistan Telecom <http://www.bortzmeyer.org/pakistan-pirate-youtube.html> ou, mieux, Kapela & Pilosov <http://www.bortzmeyer.org/faille-bgp-2008.html>, pour détourner le trafic, - attaque de l'homme du milieu, où un intermédiaire profite de sa position pour rediriger vers le site du pirate (cette attaque est possible si on est sur un réseau WiFi non protégé ou, bien sûr, si on est le FAI ou le gouvernement d'un pays qui contrôle étroitement les accès Internet). Le vrai problème est donc le fait qu'une Autorité de Certification X.509 ait laissé un de ses revendeurs fabriquer des certificats frauduleux et n'a rien à voir avec le DNS. PS : ce problème est complètement distinct de la question discutée dan le fil « Est-ce possible sur le .fr aussi », qui concernait aussi X.509. Simple coïncidence temporelle.