Recherche
  Home Actualités Petites annonces Offres d’emploi Appels d’offres Publireportages C'est vous qui le dites Medias & tendances Immobilier Recherche Contact



Infos congo - Actualités Congo - Premier-BET - 08 avril 2024
mediacongo
Retour

Sur le net

Firefox : une faille traîne dans le gestionnaire de mots de passe... depuis 9 ans

2018-03-24
24.03.2018
2018-03-24
Ajouter aux favoris
http://www.mediacongo.net/dpics/filesmanager/actualite/2017-actu/09-septembre/4-10/firefox_mozilla_18_002.jpg -

Le mot de passe maître utilisé pour chiffrer les mots de passe est vulnérable aux attaques par force brute. Mais chez Mozilla, le sujet n’intéresse pas grand monde.

Si vous stockez vos mots de passe dans Firefox et que vous les chiffrez au moyen d’un mot de passe maître (MPM), sachez que le niveau de sécurité est moins élevé qu’avec un gestionnaire en bonne et due forme comme KeePass ou Lastpass. Le développeur Wladimir Palant, qui a notamment créé AdBlock Plus, a récemment jeté un œil dans le code source du navigateur. Il a découvert que ce MPM n’est que faiblement protégé. Pourquoi ? Car il n’est haché que de manière simple, à l’aide de l’algorithme SHA1 et d’un sel cryptographique.

Si le mot de passe n’est pas long, ni très complexe, un pirate qui a accès à l’ordinateur peut alors assez facilement le retrouver par force brute, par exemple au travers d’une carte graphique. « Les GPU sont extrêmement performants pour calculer des hash SHA1. Une seule carte Nvidia GTX 1080 peut calculer 8,5 milliards de hash SHA1 par seconde », rappelle Wladimir Palant. Un mot de passe avec une entropie de 40 bits est ainsi cassé en l’espace d’une minute.

Un problème faiblement prioritaire

Cette vulnérabilité qui concerne également la messagerie Thunderbird est assez bête car elle est simple corriger. Il suffirait de remplacer SHA1 par un algorithme dédié au stockage de mots de passe comme PBKDF2, Scrypt ou Bcrypt, qui appliquent un nombre élevé d’itérations de hachage ou de chiffrement pour justement empêcher les attaques par force brute. Lastpass, par exemple, utilise PBKDF2 avec 100.000 itérations de SHA256.

Ce qui est étrange, c’est que cette faille a déjà été notifiée… il y a neuf ans. Il suffit, pour s’en rendre compte, de consulter les fiches 524403 et 973756 du logiciel de suivi de faille Bugzilla. Les développeurs n’ont pas réussi à se mettre d’accord ne serait-ce que sur l’importance à accorder à ce sujet de ce sujet. Certains pensent, en effet, qu’à partir du moment où un pirate accède à l’ordinateur, c’est déjà trop tard. En même temps, remplacer l’algorithme serait assez simple. D’autres encore estiment encore que le problème sera résolu de toute manière avec Lockbox, un gestionnaire de mot de passe créé par Mozilla sous forme d’une extension Firefox.


01net
C’est vous qui le dites :
8478 suivent la conversation

Faites connaissance avec votre « Code MediaCongo »

Le code à 7 caractères (précédé de « @ ») à côté du Nom est le Code MediaCongo de l’utilisateur. Par exemple « Jeanne243 @AB25CDF ». Ce code est unique à chaque utilisateur. Il permet de différencier les utilisateurs.

Poster un commentaire, réagir ?

Les commentaires et réactions sont postés librement, tout en respectant les conditions d’utilisation de la plateforme mediacongo.net. Vous pouvez cliquer sur 2 émojis au maximum.

Merci et excellente expérience sur mediacongo.net, première plateforme congolaise

MediaCongo – Support Utilisateurs


right
Article suivant Marche du CLC: la coupure d’Internet pénalise la douane au port de Matadi
left
Article précédent Facebook: comment savoir quelles sont les applications qui pompent vos données?

Les plus commentés

Politique Noël Tshiani Muadiamvita : ‘‘La Constitution actuelle empêche la RDC d’aller vite vers le développement’’

19.04.2024, 16 commentaires

Politique Les graves accusations du cardinal Ambongo contre le gouvernement congolais !

20.04.2024, 16 commentaires

Politique Spéculation autour du rôle de Maman Marthe : « Elle incarne la vision prophétique du parti, UDPS, devant guidé l’action politique du Président de la République. » ( Lisanga Bonganga)

19.04.2024, 15 commentaires

Société Justice : l'ancien vice-ministre des Hydrocarbures condamné à 20 ans de prison

17.04.2024, 14 commentaires


Ils nous font confiance

Infos congo - Actualités Congo - confiance