Entreprise d'experts en Sécurité Informatique : Audits et conseils en cybersécurité
Entreprise française de cybersécurité depuis 2004
☎ 03 60 47 09 81 - info@securiteinfo.com

La vulnérabilité SWEET32 : une (autre) faille dans SSL


VULNERABILITÉ CRYPTOGRAPHIQUE CRYPTOGRAPHIE

Qu'est-ce que la vulnérabilité SWEET32 ?


La vulnérabilité SWEET32, a été découverte par deux chercheurs français, travaillant à l'INRIA : Karthikeyan Bhargavan et Gaëtan Leurent.

Cette faille est référencée sous deux CVE : CVE-2016-2183 et CVE-2016-6329. C'est une attaque SSL qui cible uniquement les algorithmes de chiffrements utilisant des blocs de 64 bits. C'est le cas de Blowfish ou Triple-DES. Il est alors possible de décrypter la clé de chiffrement si on obtient suffisamment de données cryptées (plusieurs centaines de Go).

Quels sont les protocoles impactés ?


Quand on parle de faille SSL, on pense immédiatement à HTTPS. Mais SSL est utilisé dans la plupart des protocoles qui utilient un cryptage. C'est donc aussi le cas des flux garantissant la confidentialité des mails (SMTPS, IMAPS, POP3S), et la confidentialité de vos échanges (VPN à base d'OpenVPN ou à base d'OpenSSL).

Qui est vulnérable ?


Pour être vulnérable à SWEET32, il suffit juste d'utiliser l'algorithme Blowfish ou Triple-DES pour le cryptage de ses informations. En clair, si vous utilisez OpenSSL inférieure à la version 1.1.0 avec une configuration par défaut, vous êtes très probablement vulnérable.

Quel est le moyen le plus simple pour se protéger de SWEET32 ?


Cette vulnérabilité date de 2016. Les systèmes d'exploitation ont eu largement le temps de corriger cette vulnérabilité. Donc si votre OpenSSL est encore en version inférieure à 1.1.0, nous vous conseillons de mettre votre système d'exploitation à jour le plus rapidement possible.

Il n'est pas nécessaire de changer votre certificat SSL, du moment que votre serveur web interdit les algorithmes de cryptages considérés comme faibles (Blowfish et Triple-DES dans notre cas).

Besoin de plus d'information ?


Un site web officiel a été créé pour cette vulnérabilité : https://sweet32.info/

Tags


VULNERABILITÉ CRYPTOGRAPHIQUE CRYPTOGRAPHIE


Inscription à notre lettre d'information


Inscrivez-vous à notre lettre d'information pour vous tenir au courant de nos actualités et de nos dernières trouvailles.


SecuriteInfo.com est une entreprise française de cybersécurité. Nous proposons différentes solutions matérielles et prestations de services permettant de sécuriser les données des Systèmes d'Information d'entreprises ou de collectivités. Notre périmètre d'intervention couvre l'intégralité de votre système d'information : Sécurité périmétrique, réseaux, accès distants, VPN, solutions anti-spam et anti-malwares, différents audits réseaux et systèmes, vérification de la politique de sécurité, hébergement sécurisé ...
Facebook SecuriteInfo.com
Twitter de SecuriteInfo.com
Github de SecuriteInfo.com
Calculs scientifiques distribués contre les maladies, équipe SecuriteInfo.com
Depuis 2015, SecuriteInfo.com soumet et analyse des malwaressur VirusTotal
Depuis 2020, SecuriteInfo.com participe à la lutte antivirale avec nos amis suisses de Malware Baazar (Abuse.ch)
© 2000-2026 - Tous droits réservés SecuriteInfo.com