Vous êtes nouveau sur Developpez.com ? Créez votre compte ou connectez-vous afin de pouvoir participer !

Vous devez avoir un compte Developpez.com et être connecté pour pouvoir participer aux discussions.

Vous n'avez pas encore de compte Developpez.com ? Créez-en un en quelques instants, c'est entièrement gratuit !

Si vous disposez déjà d'un compte et qu'il est bien activé, connectez-vous à l'aide du formulaire ci-dessous.

Identifiez-vous
Identifiant
Mot de passe
Mot de passe oublié ?
Créer un compte

L'inscription est gratuite et ne vous prendra que quelques instants !

Je m'inscris !

THC-SSL-DOS : un outil qui exploite une faille SSL pour les attaques par déni de service
Développé par des hackers allemands

Le , par Hinault Romaric

0PARTAGES

3  1 
Des hackers allemands viennent de publier un outil pouvant être utilisé pour effectuer des attaques par Déni de Services sur un serveur utilisant le protocole SSL pour les connexions sécurisées.

L’outil baptisé THC-SSL-DOS exploite une faiblesse dans le protocole de sécurité SSL qui avait été découverte depuis 2003.

La faille se situe au niveau de la renégociation SSL qui est activée sur de nombreux serveurs. L’outil exploite le fait qu’une négociation de session SSL demande quinze fois plus de puissance au serveur qu’au client. Cette différence est encore plus importante lors du traitement des renégociations SSL.

Le groupe de Hackers THC (The Hacker's Choice) a utilisé cette asymétrie ainsi que la capacité à renégocier une session SSL. THC-SSL-DOS génère donc de milliers de renégociations pour surcharger le serveur via une simple connexion internet.

Depuis un seul ordinateur portable, un pirate peut effectuer une attaque par DOS et faire tomber un serveur Web en utilisant une connexion ADSL.

THC a décidé de rendre l’outil disponible publiquement à cause d’une fuite en ligne de THC-SSL-DOS, afin de pousser l’industrie à se pencher sur les problèmes du protocole SSL.

L’unique façon de limiter les risques est de désactiver la renégociation SSL. THC souligne cependant que THC-SSL-DOS peut être facilement modifié afin de privilégier l'utilisation d'initialisation SSL, mais il faudra cependant utiliser plus qu’un ordinateur portable pour effectuer une attaque.

Télécharger THC-SSL-DOS

Source : THC

Et vous ?

Qu'en pensez-vous ?

Une erreur dans cette actualité ? Signalez-le nous !

Avatar de devlop78
Membre du Club https://www.developpez.com
Le 01/11/2011 à 3:11
C'est très bien qu'il soit en ligne. Pour deux raisons. L'une est que notre société ne sait réagir que face au fait, et que tant qu'un malheur n'est pas arrivé, aucune mesure n'est prise. La deuxième, est que justement, une fois les mesures prises, il est intéressant de les tester. Or cet outil permet justement cela, comme tous les outils d'exploits disponibles.
4  0 
Avatar de Flaburgan
Modérateur https://www.developpez.com
Le 31/10/2011 à 16:51
THC a décidé de rendre l’outil disponible publiquement à cause d’une fuite en ligne de THC-SSL-DOS
Autrement dit, notre outil a déjà fuité donc on fait genre on le diffuse ?
1  1