Que faut-il savoir sur « Faille dans la compression (CRIME/BREACH) » ?
Extrait de Sécurité informatique
CRIME : Une vulnérabilité historique dans TLS lorsqu’il combine compression du canal et cookies secrets. L’attaquant pouvait déduire, le contenu secret en jouant sur la taille du message compressé : mots de passe trop simple par exemple.
BREACH : Variante spécifique à HTTP compréssé, où on devine un token secret inséré dans le corps en manipulant la taille des requêtes.
Ces exemples illustrent comment une fonctionnalité a priori utile (la compression) peut se transformer en vecteur d’attaque si elle n’est pas mise en œuvre avec prudence.
