Téléchargez l'application
Tom's Hardware sur l'App Store
Toute l'actu informatique de référence sur votre iPhone
Oui Non

La signature électronique a été contrefaite !

par - source: Futura Sciences
Le très instructif site internet d'informations scientifiques
Futura Sciences
nous relate ici comment deux chercheurs sont parvenus à modifier le contenu d'un document signé électroniquement, sans pour autant annuler la validité de ladite signature. Pour faire simple, la manipulation consistait à glisser deux documents dans le même fichier Postscript, le premier visible, tandis que le deuxième restait caché. Puis, grâce à une manipulation du nom (ou label) du fichier caché, via une attaque dite de "collision" contre l'algorithme qui a été utlisé afin de générer la signature électronique, ils ont pu interchanger les fichiers visibles et cachés. Résultat des courses : nos deux chercheurs ont donc réussi à interchanger le contenu visible avec le contenu caché, tout en conservant une signature électronique valable ! L'idée est de connaître la nature du fichier caché, signé électroniquement, afin d'obtenir puissance et gloire à travers son anarque. Nos estimés collègues de
Futura Sciences
précisent, au demeurant, qu'il ne s'agit pas là de l'exploitation d'une faille qui serait présente dans l'algorithme, mais bien d'une attaque à proprement parler.
Quelque chose est sûr : d'ici peu de temps, il va y avoir beaucoup de types qui vont se faire beaucoup de soucis dans beaucoup de sociétés... Allez... Une aspirine ne sera pas de trop.


Partager:
15
Commentaires
X
Valider

Commentaires
Ajouter un commentaire
Deather2 28/06/2005 14:22
Masquer
-0+

Rien n'est jamais entierement sur :)

Pete Boule 28/06/2005 14:24
Masquer
-0+

oui, totalement d'accord... Il y a même des choses plus "sous" que sûres :D

MrDD 28/06/2005 14:33
Masquer
-0+

j'ai rien compris de ce qu'ils ont fait :o

Funky Jah 28/06/2005 14:51
Masquer
-0+

tiens c'est marrant, j'ai un prof qui m'a dit l'année dernière que c'était rigoureusement impossible :lol:

The RedBurn 28/06/2005 14:59
Masquer
-0+

C'est vraiment n'importe quoi!
J'aimerais savoir qui serait assez stupide pour créer un fichier signé contenant un document caché que des pirates pourraient s'amuser à interchanger (sans même pouvoir le modifier!).
Ce n'est pas une vraie modification : aucun des documents n'est modifié, ils sont justes intervertis.
Aucun intérêt donc.

En_Sabah_Nur 28/06/2005 15:20
Masquer
-0+

faut se relire des fois...

Popaulus 28/06/2005 15:24
Masquer
-0+

c'est moi ou il manque un ou deux mots ? :P

Puis, grâce à une manipulation du nom (ou label) du fichier caché, via une attaque dite de "collision" contre l'algorithme qui a été utlisé afin la signature électronique [:canaille]

rahhhh ces claviers qui n'ecrivent pas tout ce qu'on pense [:el awrence]

MrDD 28/06/2005 15:26
Masquer
-0+

ayé j'ai compris :D
c quand même assez limité comme attaque, et puis j'sais pas signer à la souris moi :o

Polio 28/06/2005 15:34
Masquer
-0+

Citation :j'ai rien compris de ce qu'ils ont fait :o


Les choses sont expliquees bien plus simplement sur le document original :o :
http://www.cits.rub.de/MD5Collisions/

Pete Boule 28/06/2005 15:38
Masquer
-0+

rha merde

je pense trop vite pour mon clavier

The RedBurn 28/06/2005 16:19
Masquer
-0+

Citation :Les choses sont expliquees bien plus simplement sur le document original :o :
http://www.cits.rub.de/MD5Collisions/

Personnellement, je trouve l'explication de Pete Boule beaucoup plus claire.
D'après le texte original, on pourrait penser que ce sont deux documents différents, alors que c'est le même à quelques bits près.
Cela n'a rien à voir avec l'attaque prévue contre eMule, qui prévoit des fichiers complètement différents.
Mais je retire ce que je disais : il y a quand même moyen d'exploiter cette technique, quoique les fichiers postcript...

MrDD 28/06/2005 16:28
Masquer
-0+

Citation :Les choses sont expliquees bien plus simplement sur le document original :o :
http://www.cits.rub.de/MD5Collisions/

j'ai bien compris d'après l'article de futura science ^^

yoconono 29/06/2005 19:54
Masquer
-0+

Les aspects légaux vont rapidement entrer en jeu. La signature electronique à ma connaissance à valeur légale.
Pareil pour les lettre recommandé electronique de la poste.

Nos estimés collègues de Futura Sciences précisent, au demeurant, qu'il ne s'agit pas là de l'exploitation d'une faille qui serait présente dans l'algorithme, mais bien d'une attaque à proprement parler.

C'est clairement à mon sens un défaut d'implémentation que l'on pourrait comparer aux déboires récents des navigateurs en regard des onglets.

yoconono 29/06/2005 19:55
Masquer
-0+

Citation :

C'est vraiment n'importe quoi!
J'aimerais savoir qui serait assez stupide pour créer un fichier signé contenant un document caché que des pirates pourraient s'amuser à interchanger (sans même pouvoir le modifier!).
Ce n'est pas une vraie modification : aucun des documents n'est modifié, ils sont justes intervertis.
Aucun intérêt donc.




Sauf si tu signes un document avec contenu en approbation devant quelqun et que juste ensuite le document signé est interchangé.
Tu as validé un document dont tu ne peux plus etre assuré du contenu in fine

freedownload 29/06/2005 22:18
Masquer
-0+

Génial pour faire des fausses factures électroniques !!!

[:speedfightor] "Vite mon mulot !"

Publicité

Les offres du moment

Newsletters


OK