Cybersécurité - Innovations digitales et numériques
38.5K views | +0 today
Cybersécurité - Innovations digitales et numériques
Vous trouverez dans ce thème des actualités, en France et dans le monde, sur les innovations digitales et numériques, en passant par la cybersécurité ou confiance numérique, l'informatique en nuage, les mégadonnées ainsi que le management des services et de projet
Your new post is loading...
Your new post is loading...
Scooped by Stéphane NEREAU
Scoop.it!

5 mois après : le bilan de la faille Heartbleed

5 mois après : le bilan de la faille Heartbleed | Cybersécurité - Innovations digitales et numériques | Scoop.it

Timing des attaques, sites vulnérables, rapidité de mises à jour... : quelques mois après la divulgation de Heartbleed, une étude dresse un bilan complet.


Stéphane NEREAU's insight:

Si la réponse de la communauté Web est plutôt satisfaisante en matière de patching, elle l’est beaucoup moins en matière de certificats. Rappelons que l’exploitation de la faille permet, en théorie, de récupérer en mémoire des informations sensibles, comme des clefs cryptographiques. En avril dernier, Arnaud Soullie, auditeur chez Solucom, expliquait dans nos colonnes : « Les découvreurs de Heartbleed ont dans un premier temps expliqué que les certificats n’étaient pas concernés par la faille. Mais, sur un environnement de test, deux assaillants sont parvenus à reconstituer la clef privée du serveur. Par mesure de précaution, il faut donc renouveler le certificat et régénérer une nouvelle clef privée ». Dans les faits, moins d’un quart des sites faisant partie du premier million du classement Alexa ont remplacé leurs certificats dans la semaine suivant la divulgation. Si les sites les plus populaires ont réagi très vite, seul 10 % de ceux qui étaient encore vulnérables 48 heures après la divulgation ont changé leurs certificats dans le mois qui a suivi. Et, parmi ces « bons élèves », 14 % ont ‘oublié’ de renouveler leur clef privée… annulant par là même le bénéfice provenant du remplacement des certificats.


No comment yet.
Scooped by Stéphane NEREAU
Scoop.it!

OpenSSL, impossible à réparer ?

Développer une variante d’OpenSSL, largement allégée et nettoyée. C’est l’ambition de Theo de Raadt, fondateur d’OpenBSD à l’origine de cette initiative. Soutenue par la fondation OpenBSD, celle-ci doit fournir le code d’une nouvelle librairie de chiffrement appelée LibreSSL. Cette dernière s'appuie sur le code d’OpenSSL dans sa version 1.0.1g, dans laquelle la vulnérabilité Heartbleed a déjà été corrigée. Des bugs ont déjà été identifiés et corrigés dans cette base. Mais, surtout, il s’agit de nettoyer en profondeur le code en supprimant par exemple les éléments nécessaires à la compilation de la librairie pour MacOS, Netware, OS/2, VMS ou encore Windows pour se concentrer sur les environnements Unix. La fonctionnalité Heartbeat dans laquelle la vulnérabilité Heartbleed trouvait son origine a été également supprimée.

Stéphane NEREAU's insight:

En attendant, la vulnérabilité Heartbleed continue d’être exploitée par les pirates. Mandiant relève ainsi qu’elle a été mise à profit contre une appliance VPN pour détourner des sessions d’utilisateurs actives et, ainsi, contourner les mécanismes d’authentification à facteurs multiples.

No comment yet.
Scooped by Stéphane NEREAU
Scoop.it!

Heartbleed : la plupart des sites ont corrigé la faille, mais pas tous

Heartbleed : la plupart des sites ont corrigé la faille, mais pas tous | Cybersécurité - Innovations digitales et numériques | Scoop.it

Les 1000 premiers sites les plus visités du web sont protégés contre la vulnérabilité Heartbleed. Mais sur le premier million de sites, 2 % d'entre eux n'ont pas encore corrigé le problème.

Stéphane NEREAU's insight:

Le 7 avril, le projet OpenSSL a livré un correctif pour patcher ce bug, et nombre de services informatiques se sont précipités pour corriger le logiciel sur les serveurs et dans certains systèmes d'exploitation client. « Le 17 avril, une grande majorité des serveurs exposés avait été corrigés », avait déclaré Sucuri Security dans un billet de blog ce jour-là. Mais, si la totalité des 1000 premiers sites classés par Alexa étaient à l'abri, Sucuri a trouvé de plus en plus de sites exposés au fur et à mesure qu'elle élargissait son balayage. Ainsi sur les 10 000 premiers sites, 0,53 % étaient vulnérables, sur les 100 000 premiers, le taux passe à 1,5 %, et sur le premier million, Sucuri arrive à 2 % de sites vulnérables.

No comment yet.
Scooped by Stéphane NEREAU
Scoop.it!

Faille Heartbleed : la check-list pour s’en sortir

Faille Heartbleed : la check-list pour s’en sortir | Cybersécurité - Innovations digitales et numériques | Scoop.it

Selon les experts de la Deutsche Bank le Japon va installer entre 6000 et 7000 MW de solaire PV durant la seule année 2014. En termes de production électrique, c’est donc au total l’équivalent d’environ deux centrales nucléaire EPR qui a été installé durant les deux années 2013 et 2014 au pays du soleil levant. Soit environ un EPR par an. Et plus de 7 centrales nucléaires EPR en termes de puissance installée.  Le chantier solaire japonais est bien plus rapide que celui du réacteur EPR de Flamanville en France.

Stéphane NEREAU's insight:

Depuis le 7 avril, un nom et un logo, jusqu’alors inconnus, ont fait le tour du Web : Heartbleed, un cœur qui saigne. L’importance de cette faille de sécurité affectant la librairie de chiffrement SSL/TLS OpenSSL explique cet embrasement sur le sujet. Si les acteurs du Web ont très rapidement mis à jour leur librairie (vers la version 1.0.1g expurgée de Heartbleed), le problème est loin – très loin même – d’avoir été réglé. Et il ne se limite pas aux seuls acteurs du Web : toutes les DSI sont, de près ou de loin, concernées par Heartbleed en raison de l’emploi très courant de la librairie OpenSSL dans des logiciels et matériels du marché.

En 5 points, Silicon.fr vous livre une première check-list pour évaluer les risques et prendre les premières contre-mesures.

No comment yet.
Scooped by Stéphane NEREAU
Scoop.it!

Faille de sécurité Heartbleed : comment réagir ?

Lundi 7 avril une faille de sécurité à été découverte dans certaines versions du logiciel OpenSSL, sur lequel s’appuie une grande partie de la sécurité du Web. L’article 34 de la loi Informatique et Libertés impose une obligation de sécurisation des données à caractère personnel. La CNIL fait le point sur les conséquences de cette faille et les actions à mettre en œuvre.

Stéphane NEREAU's insight:
Heartbleed et après ?


Afin de limiter au maximum l’impact de telles failles de sécurité, les organismes doivent pratiquer une veille active de la sécurité des protocoles, systèmes d’exploitation et logiciels qu’ils utilisent. A titre d’exemple, le site du CERTA recense les principales vulnérabilités et propose des recommandations.

Afin d’aider les responsables de traitements à mettre en place les mesures nécessaires à la protection de la vie privée dans leurs traitements, la CNIL a publié un guide en juillet 2012 proposant un catalogue de bonnes pratiques de sécurité.  Ce guide propose en particulier des mesures à mettre en œuvre pour gérer les violations de données à caractère personnel, superviser la protection de la vie privée ou réduire les vulnérabilités des logiciels.

No comment yet.
Scooped by Stéphane NEREAU
Scoop.it!

Faille Heartbleed : le danger vient de ceux qui gardent le silence

Faille Heartbleed : le danger vient de ceux qui gardent le silence | Cybersécurité - Innovations digitales et numériques | Scoop.it

Depuis le début de la semaine, le petit monde de la sécurité est affolé par une faille : Heartbleed. Nous vous en avions parlé en détail par ici, ou de manière plus simple par là, mais l'ampleur des dégâts ne semble pas encore être perçue de manière claire. Alors que tout le monde se focalise sur les géants du net grâce à un article de Mashable, vous devez en fait surtout vous méfier de ceux qui ne disent rien et qui constituent le gros des troupes.

Stéphane NEREAU's insight:

La CNIL propose déjà un guide de base pour ce qui est de choisir vos mots de passe. Mais cela n'est pas tout. N'oubliez pas d'utiliser des mots de passe différents, surtout sur les services sensibles, et si possible de les renouveler de temps en temps, sans attendre qu'une faille énorme touche une majorité de sites web. De plus, sur des sites importants comme ceux de votre banque, les réseaux sociaux, l'accès à vos emails, il existe en général des procédures de sécurité complémentaires comme l'authentification en deux étapes (2FA), le fait d'indiquer si vous êtes sur un ordinateur de confiance ou non : utilisez-les !

No comment yet.
Scooped by Stéphane NEREAU
Scoop.it!

Que sait-on de « Heartbleed », l'inquiétante faille de sécurité sur Internet ?

Que sait-on de « Heartbleed », l'inquiétante faille de sécurité sur Internet ? | Cybersécurité - Innovations digitales et numériques | Scoop.it

Une faille présente dans un dispositif de sécurité utilisé par de nombreux sites permet d'accéder à de nombreuses données sensibles d'internautes, comme les mots de passe.

Stéphane NEREAU's insight:

Dans un monde idéal, il faudrait éviter les activités sensibles (courriels, banque, achats...) sur Internet pendant quelques temps. C'est ce que recommande par exemple un billet publié sur le site de Tor, un système d'anonymisation sur Internet.

Dans un premier temps, pour les utilisateurs lambda, changer de mot de passe est inutile, et peut même être contre-productif. En effet, si la faille d'OpenSSL n'est pas corrigée sur le site, le nouveau mot de passe pourra être visible à son tour. Il faut donc, avant tout, attendre que les responsables des sites vulnérables mettent à jour leurs dispositifs de sécurité. Puis, pour l'utilisateur, relancer le site ou le service pour que ces nouvelles protections s'appliquent.

Il est conseillé de surveiller, dans les prochains jours, les annonces des sites que vous utilisez afin de s'assurer qu'ils prennent les mesures nécessaires. En cas de doute, le site Filippo.io/Heartbleed permet de tester si un site est vulnérable ou non. Une liste (non exhaustive) est disponible ici. En revanche, certaines mesures nécessaires ne sont pas détectées par ce site, comme le renouvellements des certificats ou des mots de passe des administrateurs.

Enfin, soyez particulièrement vigilants quant aux courriels que vous recevrez dans les prochains jours. Certains adeptes du phishing (vous faire croire que vous allez sur le site de votre banque, par exemple, alors qu'il s'agit d'un site pirate), pourrait utiliser certaines des données interceptées pour vous cibler.

No comment yet.
Scooped by Stéphane NEREAU
Scoop.it!

Heartbleed : derrière un nom barbare, une faille majeure ?

Heartbleed : derrière un nom barbare, une faille majeure ? | Cybersécurité - Innovations digitales et numériques | Scoop.it

Imaginez que soudain, avenues, boulevards et autres rues deviennent soudain des champs de mines invisibles susceptibles d'exploser à la moindre pression. Eh bien c'est à peu près ce qui arrive en ce moment à une grande partie du Web.

Stéphane NEREAU's insight:

En clair, il est urgent d'attendre un peu plus de transparence de la part de tous les services que l'on utilise au quotidien afin de savoir s'ils sont affectés ou non par la vulnérabilité, s'ils ont corrigé le problème et enfin déterminer s'il faut ou non changer ses mots de passe. Nos confrères de Mashable se sont par ailleurs déjà fendus d'une liste conseillant aux utilisateurs de Facebook, Tumblr, Google et Yahoo d'en passer par là au plus vite.

No comment yet.
Scooped by Stéphane NEREAU
Scoop.it!

Robin Seggelmann, l'homme par qui l'énorme faille Heartbleed est arrivée

Robin Seggelmann, l'homme par qui l'énorme faille Heartbleed est arrivée | Cybersécurité - Innovations digitales et numériques | Scoop.it

Un développeur allemand est à l’origine de la faille de sécurité OpenSSL. Mais il assure ne pas l’avoir introduit de manière délibérée, et encore moins pour une agence de renseignement.

Stéphane NEREAU's insight:
Interrogé par le Sydney Morning Herald, il explique avoir participé au développement du protocole OpenSSL il y a deux ans. « J’ai corrigé beaucoup de bogues et introduit de nouvelles fonctionnalités. Malheureusement, dans une de ces fonctionnalités, j’ai oublié de vérifier une variable qui contenait une longueur [d’un message protocolaire, ndlr] », explique-t-il. Or, c’est justement cette non-vérification qui est à l’origine de l’énorme faille « Heartbleed » (une bonne explication technique est disponible sur le blog de Lexsi).
No comment yet.
Scooped by Stéphane NEREAU
Scoop.it!

Heartbleed une faille de sécurité saignante !

Cette faille a été baptisée Heartbleed, le coeur qui saigne, par jeu de mots avec Heartbeat, nom d'une extension au protocole SSL/TSL qui est vulnérable. La faille a été mise en évidence par des chercheurs en sécurité de codenomicon et des experts en sécurité de Google.

Stéphane NEREAU's insight:

Si vous êtes touchés, vous devez mettre à jour votre librairie openssl. Vous devez le faire toutes affaires cessantes, car maintenant que la faille est connue de tous, nul doute que les hackers vont essayer son exploit sur quantités de serveurs, dans l'espoir de profiter de la négligence des administrateurs systèmes.

Puis vous devrez au minimum réinitialiser les mots de passe de vos utilisateurs.

No comment yet.
Scooped by Stéphane NEREAU
Scoop.it!

Sécurité informatique : une faille dans un logiciel utilisé par un site internet sur deux

Sécurité informatique : une faille dans un logiciel utilisé par un site internet sur deux | Cybersécurité - Innovations digitales et numériques | Scoop.it

Des spécialistes informatiques mettent en garde contre une importante faille dans un logiciel d’encodage utilisé par la moitié des sites internet, qui permet aux pirates de pénétrer dans les ordinateurs pour y récupérer codes et mots de passe.

Stéphane NEREAU's insight:

C’est la hantise de tous les internautes qui effectuent ponctuellement ou non des transactions sur Internet : voir leur mots de passe, leur coordonnées bancaires et autres données piratée et utilisées à des fins malveillantes. Ce cauchemar de l’internaute serait une réalité sur près de la moitié des sites internet selon les spécialistes informatiques de la société néerlandaise Fox-it.

No comment yet.
Scooped by Stéphane NEREAU
Scoop.it!

Des sites HTTPS populaires encore exposés aux attaques OpenSSL

Des sites HTTPS populaires encore exposés aux attaques OpenSSL | Cybersécurité - Innovations digitales et numériques | Scoop.it

Selon un chercheur de Qualys, 20 000 des 155 000 sites très populaires sur l'Internet sont encore exposés à une vulnérabilité critique identifiée dans OpenSSL.

Stéphane NEREAU's insight:

Pour exploiter la vulnérabilité CVE-2014-0224 pour décrypter et modifier le trafic SSL, les attaquants doivent s'insinuer entre un client et un serveur utilisant tous deux le protocole OpenSSL. L'attaque dite « de l'homme du milieu » (HDM) ou « man in the middle » (MITM) a pour but d'intercepter les communications entre les deux parties, sans que, ni l'une ni l'autre ne puisse se douter que le canal de communication entre elles a été compromis ». Il faut aussi que le serveur exécute une version OpenSSL de la série 1.0.1.

No comment yet.
Scooped by Stéphane NEREAU
Scoop.it!

Heartbleed force les grands acteurs IT à s'allier autour d'OpenSSL

Heartbleed force les grands acteurs IT à s'allier autour d'OpenSSL | Cybersécurité - Innovations digitales et numériques | Scoop.it

Eviter qu'un nouvel Heartbleed ne cause davantage de dégâts. C'est ce qui a conduit Microsoft, IBM, Google, Facebook, VMware et 8 autres grands noms de l'industrie informatique mondiale à vouloir renforcer la sécurité des projets Open Source les plus sensibles. Ils rejoignent l'initiative Core Infrastructure supportée par la fondation Linux.

Stéphane NEREAU's insight:

Comme on pouvait s'y attendre, OpenSSL est le projet qui figure en haut de ses priorités. La faille découverte au début du mois dans la bibliothèque de chiffrement, utilisée par des millions de sites web pour chiffrer leurs communications via SSL (Secure Sockets Layer) et TLS (Transport Layer Security), a plongé l'ensemble de l'industrie informatique dans l'urgence. Tous les fournisseurs ont l'un après l'autre publié des correctifs et continuent à travailler d'arrache-pied pour corriger ceux de leurs produits qui prêtent encore le flanc à la vulnérabilité. Si elle est exploitée, la faille permet à un attaquant de voler des données sensibles sur les systèmes affectés, tels que les identifiants des comptes et les mots de passe. En début de semaine, les 1 000 premiers sites web au niveau mondial avaient été patchés mais un certain nombre d'autres sites devaient encore appliquer des correctifs.

No comment yet.
Scooped by Stéphane NEREAU
Scoop.it!

Heartbleed, Cloud, espionnage… les données des entreprises sont plus menacées que jamais

Heartbleed, Cloud, espionnage… les données des entreprises sont plus menacées que jamais | Cybersécurité - Innovations digitales et numériques | Scoop.it

A l’heure où le Cloud Computing séduit de plus en plus d’entreprises, des risques pèsent sur leurs données. Qu’il s’agisse de coupure de service et donc d’accès aux données, de problèmes de piratage ou de cadre juridiques parfois flous qui entourent la propriété intellectuelle des données stockées en ligne.

Stéphane NEREAU's insight:

Au final, si les entreprises européennes doivent prendre conscience que la protection des données est essentielle à leur succès mais, qu’au-delà de l’aspect technique, elles doivent également prendre en compte les éléments juridiques et organisationnels essentiels à la protection des données.
C’est d’ailleurs la raison pour laquelle de nombreux experts en matière de sécurité recommandent aux entreprises européennes de faire appel aux prestataires de services européens dont les serveurs se trouvent au sein de l’UE afin de répondre aux risques juridiques.

No comment yet.
Rescooped by Stéphane NEREAU from Cybersécurité - Sécurité
Scoop.it!

Heartbleed : "Certains oublient que le logiciel libre est un bien ... - Arrêt sur images

La faille Heartbleed, ses implications et les questions qu'elle pose, c'est le sujet de notre dernière émission 14h42. Mais au-delà de ces questions de sécurité informatique, la faille Heartbleed met aussi en lumière le statut du logiciel libre.


Via Pascal Paul
Stéphane NEREAU's insight:

Surtout, elle démontre que de nombreuses entreprises utilisent des logiciels libres sans jamais contribuer à leur financement. Cela contrevenant à l'esprit même du libre : le principe du don contre don. Libération rappelait cette semaine que la page sponsors du logiciel libre OpenSSL ne compte que...quatre donateurs.

No comment yet.
Scooped by Stéphane NEREAU
Scoop.it!

Heartbleed : la NSA aurait exploité la faille pendant 2 ans

Heartbleed : la NSA aurait exploité la faille pendant 2 ans | Cybersécurité - Innovations digitales et numériques | Scoop.it

Alors que le monde entier découvrait la semaine dernière l’existence d’une importante faille au sein d’OpenSSL, le protocole de cryptage utilisé pour protéger nos données personnelles, la NSA est accusé d’en avoir eu connaissance et de l’avoir exploitée, faisant ainsi courir des risques majeurs aux internautes et entreprises.

Stéphane NEREAU's insight:

Un porte-parole du Conseil de sécurité nationale a également démenti que « la NSA ou toute autre branche du gouvernement » aient eu connaissance de la faille. « Le gouvernement fédéral a lui aussi recours à l’OpenSSL pour protéger les utilisateurs de sites internet gouvernementaux. Cette administration prend au sérieux sa responsabilité d’aider au maintien d’un internet ouvert, interopérable, sécurisé et sûr. Si le gouvernement fédéral, y compris la communauté du renseignement, avait découvert cette vulnérabilité avant la semaine passée, il en aurait informé la communauté responsable de l’OpenSSL. »

No comment yet.
Scooped by Stéphane NEREAU
Scoop.it!

Heartbleed : l'exploitation de la faille a débuté, notamment au Canada

Heartbleed : l'exploitation de la faille a débuté, notamment au Canada | Cybersécurité - Innovations digitales et numériques | Scoop.it

Au Canada, des pirates ont pu récupérer les numéros de sécurité sociale de 900 personnes sur le site de l’Agence du revenu du Canada. En Angleterre, ce sont les données de 1,5 million d'usagers du forum Mumsnet qui ont été détournées.

Stéphane NEREAU's insight:

En Grande-Bretagne, ce sont les données de 1,5 million d'usagers du forum Mumsnet, qui auraient été détournées. Les administrateurs de ce site dédié aux futurs mamans a demandé à ses 1,5 million d'utilisateurs de changer leur mot de passe mais on ne connaît pas précisément le volume de données aspirées.

No comment yet.
Scooped by Stéphane NEREAU
Scoop.it!

Des hackers préparent des attaques exploitant la faille OpenSSL Heartbleed

Des hackers préparent des attaques exploitant la faille OpenSSL Heartbleed | Cybersécurité - Innovations digitales et numériques | Scoop.it

Alors que les professionnels de la sécurité invitent les administrateurs de sites à patcher leur plate-forme OpenSSL pour combler la faille Heartbleed , certains informations indications que les cybercriminels sont déjà dans les starting-blocks.

Stéphane NEREAU's insight:

De nombreux outils d'analyse sont disponibles gratuitement sur le web pour savoir si des sites reposent sur cette bibliothèque OpenSSL imparfaite, qui est utilisé depuis deux ans environ. OpenSSL est l'implémentation Open Source des Secure Sockets Layer, qui sont utilisés pour chiffrer les communications entre un navigateur et un serveur web. La vulnérabilité récemment mise à jour permet de consulter la mémoire du serveur et de voler les informations touchant à l'identification, les mots de passe et autres données.

Au moins un demi-million de serveurs, soit 17% des sites web sécurisés, présenteraient une vulnérabilité de type Heartbleed. Ce sont les cibles recherchées par les cybercriminels qui tentent d'atteindre les sites avant leurs administrateurs appliquent le patch disponible gratuitement.

No comment yet.
Scooped by Stéphane NEREAU
Scoop.it!

Que dit l’histoire de Heartbleed à tous les utilisateurs d’Internet ?

Que dit l’histoire de Heartbleed à tous les utilisateurs d’Internet ? | Cybersécurité - Innovations digitales et numériques | Scoop.it

La vulnérabilité Heartbleed est l’une des plus importantes failles découverte sur Internet depuis 10 ans. Depuis mars 2012, une part considérable des serveurs sur Internet a été vulnérable à des attaques qui ne laissent pas de traces, et peuvent accéder à des informations essentielles (identifiant, mot de passe, informations personnelles, numéro de carte de crédit, clé de cryptage). Cette vulnérabilité a été révélée publiquement le 7 avril, mais il est impossible de connaître l’étendue des dommages qui ont eu lieu avant le 7 avril ou même depuis.

Stéphane NEREAU's insight:

Heartbleed prouve que dans le monde numérique d’aujourd’hui, il est devenu impossible d’être en sécurité si vous n’utilisez pas un gestionnaire de mots de passe comme Dashlane. Premièrement car c’est la seule façon d’avoir des mots de passe forts et uniques sur chaque site web et d’être capable de les changer rapidement et sans effort. Deuxièmement parce que les gestionnaires de mots de passe sont conçus de telle manière que les données de leur utilisateurs ne peuvent pas être compromises par ce type de vulnérabilité, car les gestionnaires de mots de passe de qualité comme Dashlane n’ont pas accès aux clés de chiffrement de leurs utilisateurs.

No comment yet.
Scooped by Stéphane NEREAU
Scoop.it!

Une énorme faille de sécurité dans la plupart des connexions web chiffrées

Une énorme faille de sécurité dans la plupart des connexions web chiffrées | Cybersécurité - Innovations digitales et numériques | Scoop.it
Un bug dans le protocole OpenSSL permet d’accéder aux échanges cryptés d’un grand nombre de services en ligne : messageries, banque en ligne, VPN, chat... Même le réseau d’anonymisation Tor est concerné.
Stéphane NEREAU's insight:
Toutefois, même en mettant à jour tous les systèmes, on ne pourra pas réparer le mal qui a été fait (s’il a été fait). Les cyberfilous qui ont réussi à mettre la main sur des clés de chiffrement SSL puis enregistrer tous les échanges pendant quelques mois (ce que fait la NSA par exemple), ont tout le temps pour déchiffrer tranquillement toutes ces données.
No comment yet.
Scooped by Stéphane NEREAU
Scoop.it!

Heartbleed : faut-il changer ses mots de passe ?

Heartbleed : faut-il changer ses mots de passe ? | Cybersécurité - Innovations digitales et numériques | Scoop.it

Cette semaine, la Toile s'est embrasée suite à la découverte d'une vulnérabilité critique affectant une large portion des sites Web. Lesquels ont été affectés ? Faut-il changer ses mots de passe ?

Stéphane NEREAU's insight:

Baptisé Heartbleed, la vulnérabilité en question provient d'un bug dans l'implémentation d'OpenSSL sur les serveurs des sociétés pour la prise en charge du protocole de chiffrement TLS. Le problème a été repéré cette semaine, toutefois, l'on ne sait si cette faille a été exploitée par des hackers malintentionnés. Dans le doute il est conseillé de changer son mot de passe pour les sites vulnérables ayant potentiellement été affectés. Les sociétés ayant implémenté le protocole TLS au moyen d'OpenSSL peuvent d'ores et déjà ajouter un patch sur leur serveur afin de limiter l'ampleur de l'attaque.

No comment yet.