QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses

Comment une mauvaise négociation du chiffrement peut-elle exposer les données ?

D’après Sécurité informatique

Attaques sur le chiffrement et la négociation de protocoles

Lorsque l’on parle de chiffrement dans la couche Présentation, on fait référence à la façon dont le protocole et ses algorithmes sont sélectionnés et gérés :

Downgrade attacks : Un attaquant force la négociation vers un algorithme ou une version obsolète (exemple : forcer SSLv3 au lieu de TLS 1.2).

Faiblesse cryptographique : Des algorithmes comme RC4, 3DES, ou DES sont désormais considérés comme peu sûrs. Les laisser activés par défaut ouvre des brèches.

Man-in-the-Middle sur la négociation : Avant que la clé de session ne soit fixée, un attaquant pourrait s’intercaler et tromper les deux parties (attaque type “Stripping TLS”).

Corruption ou altération de la structure des données

Man-in-the-Middle : Même si la session est chiffrée, il peut exister des scénarios où la structure des données (métadonnées, en-têtes) n’est pas protégée.

Un attaquant pourrait altérer les champs critiques ou injecter du contenu inattendu.

Format injection : Dans des formats comme JSON, CSV ou XML, il arrive que l’application assemble des champs issus de l’utilisateur sans échapper correctement les caractères spéciaux.

On obtient alors une injection, menant à un usage non prévu ou à une rupture de parse.