Certificate revocation : Why browsers remain affected by Heartbleed | Netcraft

jeudi 8 mai 2014
par  clx_asso_fr (@clx_asso)
popularité : 1%

Certificate revocation : Why browsers remain affected by Heartbleed | Netcraft
http://news.netcraft.com/archives/2014/04/24/certificate-revocation-why-browsers-remain-affected-by-heartbleed.htm

More than 80,000 SSL certificates were revoked in the week following the publication of the Heartbleed bug, but the certificate revocation mechanisms used by major browsers could still leave Internet users vulnerable to impersonation attacks. Little has changed since Netcraft last reported on certificate revocation behaviour.
Why is revocation necessary ?

The Heartbleed bug made it possible for remote attackers to steal private keys from vulnerable servers. Most web server access logs are unlikely to show any evidence of such a compromise, and so certificates used on previously-vulnerable web servers should be replaced without delay.

However, even if the certificate is replaced, the secure site could still be vulnerable. If the pre-Heartbleed certificate had been compromised, it will remain usable by an attacker until its natural expiry date, which could be years away. A correctly positioned attacker, with knowledge of the old certificate’s private key and the ability to intercept a victim’s internet traffic, can use the old certificate to impersonate the target site.

Certificate authorities can curtail the lifetime of the compromised certificate by revoking the certificate. In principle, a revoked certificate should not be trusted by browsers, which would protect users from misuse of the certificate. The realities of revocation behaviour in browsers, however, could leave some internet users vulnerable to attack with compromised certificates.

The Heartbleed bug is currently the largest cause of certificate revocations, but other reasons for revoking certificates can include the use of weak signature algorithms, fraudulent issuance, or otherwise breaching the requirements laid out by the CA/Browser Forum.



Commentaires

Annonces

Annuaire LibreNord

Retrouvez l’annuaire de logiciels libres créé par l’association Club Linux Nord-Pas de Calais sur le site suivant http://www.librenord.org


Sur le Web

5 novembre - Cabine intérieure ou cabine balcon : le duel des prix sur une croisière en Méditerranée

4 novembre - El'Cagette recrute Responsable de Magasin (F/H)

4 novembre - Recrutement Chargé·e de vie associative, d'administraton et de finances

3 novembre - Bilan du groupe Transcriptions : 12 transcriptions publiées en octobre 2025

3 novembre - Lettre d'information publique de l'April du 1er novembre 2025

3 novembre - Revue de presse de l’April pour la semaine 44 de l’année 2025

30 octobre - Soirée « radio ouverte » au studio de Cause Commune vendredi 7 novembre 2025 à 19 h 30

29 octobre - #258 - La plateforme PDPLibre, une réponse communautaire à la réforme de la facturation électronique - « Libre à vous ! » diffusée mardi 21 octobre 2025 sur radio Cause Commune

28 octobre - Regard d'Experts - 2049 Ce que le climat va faire à l'Europe

28 octobre - [ Journée d'échanges et restitution ] Conflits environnementaux : l'éducation pour bâtir des solutions

28 octobre - Journée régionale sur la méthanisation agricole

28 octobre - Nord Nature Chico Mendes - 30 ans, ça se fête !

28 octobre - Tiers lieux Et Citoyennetés [ Engagement Citoyen et Tiers lieu]

27 octobre - Revue de presse de l’April pour la semaine 43 de l’année 2025

27 octobre - « Libre à vous ! » sur radio Cause Commune (28 octobre 2025)

27 octobre - TILT – la Coopérative de Transition Écologique recrute un·e Chargé.e d'accompagnement et de développement

27 octobre - Le mystère du tiret du 6 : un symbole énigmatique sur les modèles Samsung

23 octobre - PJL de finances 2026 : l'Assemblée nationale doit rétablir l'« auto-attestation » pour les logiciels de caisse

23 octobre - L'Agenda du Libre

22 octobre - L'April présente avec un stand au Campus du Libre samedi 15 novembre 2025 à Lyon