{"id":1261244,"date":"2024-07-31T13:23:00","date_gmt":"2024-07-31T15:23:00","guid":{"rendered":"https:\/\/teknomers.com\/fr\/digicert-va-revoquer-plus-de-83-000-certificats-ssl-en-raison-dun-oubli-de-validation-de-domaine\/"},"modified":"2024-07-31T13:23:05","modified_gmt":"2024-07-31T15:23:05","slug":"digicert-va-revoquer-plus-de-83-000-certificats-ssl-en-raison-dun-oubli-de-validation-de-domaine","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/digicert-va-revoquer-plus-de-83-000-certificats-ssl-en-raison-dun-oubli-de-validation-de-domaine\/","title":{"rendered":"DigiCert va r\u00e9voquer plus de 83 000 certificats SSL en raison d&#8217;un oubli de validation de domaine"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">31 juillet 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">S\u00e9curit\u00e9 Web \/ Conformit\u00e9<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/07\/DigiCert-va-revoquer-plus-de-83-000-certificats-SSL-en.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>L&#8217;autorit\u00e9 de certification (CA) DigiCert a pr\u00e9venu qu&#8217;elle r\u00e9voquerait un sous-ensemble de certificats SSL\/TLS dans les 24 heures en raison d&#8217;un oubli dans la mani\u00e8re dont elle a v\u00e9rifi\u00e9 si un certificat num\u00e9rique est d\u00e9livr\u00e9 au propri\u00e9taire l\u00e9gitime d&#8217;un domaine.<\/p>\n<p>La soci\u00e9t\u00e9 a d\u00e9clar\u00e9 qu&#8217;elle prendrait la mesure de r\u00e9voquer les certificats qui ne disposent pas d&#8217;une validation de contr\u00f4le de domaine appropri\u00e9e (<a rel=\"nofollow noopener\" href=\"https:\/\/docs.digicert.com\/en\/certcentral\/manage-certificates\/dv-certificate-enrollment\/domain-control-validation--dcv--methods.html\" target=\"_blank\">DCV<\/a>).<\/p>\n<p>\u00ab Avant de d\u00e9livrer un certificat \u00e0 un client, DigiCert valide le contr\u00f4le ou la propri\u00e9t\u00e9 du client sur le nom de domaine pour lequel il demande un certificat en utilisant l&#8217;une des nombreuses m\u00e9thodes approuv\u00e9es par le CA\/Browser Forum (<a rel=\"nofollow noopener\" href=\"https:\/\/cabforum.org\/working-groups\/server\/baseline-requirements\/documents\/\" target=\"_blank\">CABF<\/a>),&#8221; il <a rel=\"nofollow noopener\" href=\"https:\/\/www.digicert.com\/support\/certificate-revocation-incident\" target=\"_blank\">dit<\/a>.<\/p>\n<p>L\u2019une des fa\u00e7ons d\u2019y parvenir repose sur la configuration par le client d\u2019un <a rel=\"nofollow noopener\" href=\"https:\/\/www.cloudflare.com\/en-in\/learning\/dns\/dns-records\/dns-cname-record\/\" target=\"_blank\">Enregistrement DNS CNAME<\/a> contenant une valeur al\u00e9atoire qui leur est fournie par DigiCert, qui effectue ensuite une recherche DNS pour le domaine en question pour s&#8217;assurer que les valeurs al\u00e9atoires sont les m\u00eames.<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/intel-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/07\/1721628359_866_Nouvelle-variante-Linux-du-ransomware-Play-ciblant-les-systemes-VMWare.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>La valeur al\u00e9atoire, selon DigiCert, est pr\u00e9fix\u00e9e par un caract\u00e8re de soulignement afin d&#8217;\u00e9viter une \u00e9ventuelle collision avec un sous-domaine r\u00e9el qui utilise la m\u00eame valeur al\u00e9atoire.<\/p>\n<p>Ce que l&#8217;entreprise bas\u00e9e dans l&#8217;Utah a d\u00e9couvert, c&#8217;est qu&#8217;elle n&#8217;avait pas inclus le pr\u00e9fixe de soulignement avec la valeur al\u00e9atoire utilis\u00e9e dans certains cas de validation bas\u00e9s sur CNAME.<\/p>\n<p>Le probl\u00e8me trouve ses racines dans une s\u00e9rie de changements qui ont \u00e9t\u00e9 adopt\u00e9s \u00e0 partir de 2019 pour remanier l&#8217;architecture sous-jacente, dans le cadre desquels le code ajoutant un pr\u00e9fixe de soulignement a \u00e9t\u00e9 supprim\u00e9 puis \u00ab ajout\u00e9 \u00e0 certains chemins dans le syst\u00e8me mis \u00e0 jour \u00bb mais pas \u00e0 un chemin qui ne l&#8217;a pas ajout\u00e9 automatiquement ni v\u00e9rifi\u00e9 si la valeur al\u00e9atoire avait un trait de soulignement pr\u00e9-ajout\u00e9.<\/p>\n<p>\u00ab L&#8217;omission d&#8217;un pr\u00e9fixe de soulignement automatique n&#8217;a pas \u00e9t\u00e9 d\u00e9tect\u00e9e lors des examens d&#8217;\u00e9quipe interfonctionnels qui ont eu lieu avant le d\u00e9ploiement du syst\u00e8me mis \u00e0 jour \u00bb, a d\u00e9clar\u00e9 DigiCert.<\/p>\n<p>\u00ab Bien que nous ayons mis en place des tests de r\u00e9gression, ceux-ci n&#8217;ont pas r\u00e9ussi \u00e0 nous alerter du changement de fonctionnalit\u00e9, car les tests de r\u00e9gression \u00e9taient limit\u00e9s aux flux de travail et aux fonctionnalit\u00e9s plut\u00f4t qu&#8217;au contenu\/\u00e0 la structure de la valeur al\u00e9atoire. \u00bb<\/p>\n<p>\u00ab Malheureusement, aucune analyse n&#8217;a \u00e9t\u00e9 r\u00e9alis\u00e9e pour comparer les impl\u00e9mentations de valeurs al\u00e9atoires h\u00e9rit\u00e9es avec les impl\u00e9mentations de valeurs al\u00e9atoires dans le nouveau syst\u00e8me pour chaque sc\u00e9nario. Si nous avions effectu\u00e9 ces \u00e9valuations, nous aurions appris plus t\u00f4t que le syst\u00e8me n&#8217;ajoutait pas automatiquement le pr\u00e9fixe de soulignement \u00e0 la valeur al\u00e9atoire lorsque cela \u00e9tait n\u00e9cessaire. \u00bb<\/p>\n<p>Par la suite, le 11 juin 2024, DigiCert a d\u00e9clar\u00e9 avoir r\u00e9organis\u00e9 le processus de g\u00e9n\u00e9ration de valeurs al\u00e9atoires et \u00e9limin\u00e9 l&#8217;ajout manuel du pr\u00e9fixe de soulignement dans les limites d&#8217;un projet d&#8217;am\u00e9lioration de l&#8217;exp\u00e9rience utilisateur, mais a reconnu qu&#8217;il n&#8217;avait de nouveau pas r\u00e9ussi \u00e0 \u00ab comparer ce changement d&#8217;exp\u00e9rience utilisateur avec le flux de soulignement dans l&#8217;ancien syst\u00e8me \u00bb.<\/p>\n<p>La soci\u00e9t\u00e9 a d\u00e9clar\u00e9 qu&#8217;elle n&#8217;avait d\u00e9couvert le probl\u00e8me de non-conformit\u00e9 que \u00ab il y a plusieurs semaines \u00bb, lorsqu&#8217;un client anonyme l&#8217;a contact\u00e9 au sujet des valeurs al\u00e9atoires utilis\u00e9es dans la validation, ce qui a donn\u00e9 lieu \u00e0 un examen plus approfondi.<\/p>\n<p>Il a \u00e9galement not\u00e9 que l&#8217;incident affecte environ 0,4 % des validations de domaine applicables, ce qui, selon une <a rel=\"nofollow noopener\" href=\"https:\/\/bugzilla.mozilla.org\/show_bug.cgi?id=1910322#c3\" target=\"_blank\">mise \u00e0 jour<\/a> Selon le rapport Bugzilla associ\u00e9, cela affecte 83 267 certificats et 6 807 clients.<\/p>\n<p>Il est recommand\u00e9 aux clients avertis de remplacer leurs certificats d\u00e8s que possible en se connectant \u00e0 leurs comptes DigiCert, en g\u00e9n\u00e9rant une demande de signature de certificat (CSR) et en les r\u00e9\u00e9mettant apr\u00e8s avoir r\u00e9ussi le DCV.<\/p>\n<p>Cette \u00e9volution a incit\u00e9 l&#8217;Agence am\u00e9ricaine de cybers\u00e9curit\u00e9 et de s\u00e9curit\u00e9 des infrastructures (CISA) \u00e0 publier une alerte, <a rel=\"nofollow noopener\" href=\"https:\/\/www.cisa.gov\/news-events\/alerts\/2024\/07\/30\/digicert-certificate-revocations\" target=\"_blank\">d\u00e9clarant<\/a> que \u00ab la r\u00e9vocation de ces certificats peut entra\u00eener des perturbations temporaires des sites Web, des services et des applications qui s&#8217;appuient sur ces certificats pour une communication s\u00e9curis\u00e9e \u00bb.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ? Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire davantage de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/07\/digicert-to-revoke-83000-ssl.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80231 juillet 2024\ue804Ravie LakshmananS\u00e9curit\u00e9 Web \/ Conformit\u00e9 L&#8217;autorit\u00e9 de certification (CA) DigiCert a pr\u00e9venu qu&#8217;elle r\u00e9voquerait un sous-ensemble de certificats SSL\/TLS dans les 24 heures en raison d&#8217;un oubli dans la mani\u00e8re dont elle a v\u00e9rifi\u00e9 si un certificat num\u00e9rique est d\u00e9livr\u00e9 au propri\u00e9taire l\u00e9gitime d&#8217;un domaine. La soci\u00e9t\u00e9 a d\u00e9clar\u00e9 qu&#8217;elle prendrait la mesure [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1261245,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[238714,200292,238582,240744,238778,19654,4168,4165,244755,9509,74,238584,200271,238334,98340,210545,253,140742,238617,4172,4169,228964,74754,4166,238583],"class_list":["post-1261244","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-des-hackers","tag-actualites-sur-la-cybersecurite","tag-actualites-sur-la-cybersecurite-aujourdhui","tag-actualites-sur-le-cyberespace","tag-actualites-sur-le-piratage-informatique","tag-certificats","tag-comment-pirater","tag-cyber-attaques","tag-digicert","tag-domaine","tag-dun","tag-les-nouvelles-des-hackers","tag-logiciel-malveillant-rancongiciel","tag-mises-a-jour-cybernetiques","tag-mises-a-jour-de-cybersecurite","tag-oubli","tag-raison","tag-revoquer","tag-securite-de-linformation","tag-securite-informatique","tag-securite-internet","tag-ssl","tag-validation","tag-violation-de-donnees","tag-vulnerabilite-du-logiciel"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1261244","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1261244"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1261244\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1261245"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1261244"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1261244"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1261244"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}