QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses

Que faut-il savoir sur « Faille dans la compression (CRIME/BREACH) » ?

Extrait de Sécurité informatique

CRIME : Une vulnérabilité historique dans TLS lorsqu’il combine compression du canal et cookies secrets. L’attaquant pouvait déduire, le contenu secret en jouant sur la taille du message compressé : mots de passe trop simple par exemple.

BREACH : Variante spécifique à HTTP compréssé, où on devine un token secret inséré dans le corps en manipulant la taille des requêtes.

Ces exemples illustrent comment une fonctionnalité a priori utile (la compression) peut se transformer en vecteur d’attaque si elle n’est pas mise en œuvre avec prudence.