Certificate revocation : Why browsers remain affected by Heartbleed | Netcraft

jeudi 8 mai 2014
par  clx_asso_fr (@clx_asso)
popularité : 1%

Certificate revocation : Why browsers remain affected by Heartbleed | Netcraft

More than 80,000 SSL certificates were revoked in the week following the publication of the Heartbleed bug, but the certificate revocation mechanisms used by major browsers could still leave Internet users vulnerable to impersonation attacks. Little has changed since Netcraft last reported on certificate revocation behaviour.
Why is revocation necessary ?

The Heartbleed bug made it possible for remote attackers to steal private keys from vulnerable servers. Most web server access logs are unlikely to show any evidence of such a compromise, and so certificates used on previously-vulnerable web servers should be replaced without delay.

However, even if the certificate is replaced, the secure site could still be vulnerable. If the pre-Heartbleed certificate had been compromised, it will remain usable by an attacker until its natural expiry date, which could be years away. A correctly positioned attacker, with knowledge of the old certificate’s private key and the ability to intercept a victim’s internet traffic, can use the old certificate to impersonate the target site.

Certificate authorities can curtail the lifetime of the compromised certificate by revoking the certificate. In principle, a revoked certificate should not be trusted by browsers, which would protect users from misuse of the certificate. The realities of revocation behaviour in browsers, however, could leave some internet users vulnerable to attack with compromised certificates.

The Heartbleed bug is currently the largest cause of certificate revocations, but other reasons for revoking certificates can include the use of weak signature algorithms, fraudulent issuance, or otherwise breaching the requirements laid out by the CA/Browser Forum.












Annuaire LibreNord

Retrouvez l’annuaire de logiciels libres créé par l’association Club Linux Nord-Pas de Calais sur le site suivant http://www.librenord.org

Sur le Web

31 mai - Tour des GULL, Bookynette va fêter les 20 ans de l'AGU3L à Annecy

30 mai - Animatrice/Animateur nature ARI Jardin de Chlorophylle

30 mai - #209 - Modèles d’organisation ouverts dans les entreprises du logiciel libre - « Libre à vous ! » diffusée mardi 28 mai 2024 sur radio Cause Commune

29 mai - Renforcer le financement des associations : une urgence démocratique !

28 mai - Initiatives Paysannes Hauts de France recrute un.e animateur.trice / accompagnateur.rice à l'installation en agriculture

27 mai - Portes ouvertes du Conservatoire Botanique | 2 juin 2024

27 mai - Revue de presse de l’April pour la semaine 21 de l’année 2024

23 mai - Concerts dans le cadre de Et demain ?

23 mai - APPEL À PARTICIPATION pour le Forum des Outils sur la Transition

23 mai - L'April présente avec un stand et trois conférences à Pas Sage en Seine - du 31 mai au 2 juin 2024 à Choisy-le-Roi (94)

23 mai - L'April présente avec un stand et deux conférences à Pas Sage en Seine - du 31 mai au 2 juin 2024 à Choisy-le-Roi (94)

23 mai - Réunion de bilan de la saison 7 de Libre à vous! et préparation de la saison 8

23 mai - Soirée « radio ouverte » au studio de Cause Commune vendredi 7 juin 2024 à 19 h 30

22 mai - Relance du nucléaire et SMR, entre mythes et réalités | Webinaire 11 juin 2024 |16h

20 mai - Revue de presse de l’April pour la semaine 20 de l’année 2024

17 mai - #208 - Coopaname - MiXiT - Mickey dans le domaine public - « Libre à vous ! » diffusée mardi 7 mai 2024 sur radio Cause Commune

15 mai - Réaliser votre documentation en écriture collaborative à l’aide d’un wiki sur le Chapril

15 mai - Ouverture des candidatures pour les prix science ouverte 2024

15 mai - Alternance A PRO BIO

15 mai - Chargé-e de mission "Lomme en TransitionS