En utilisant ce site, vous acceptez la Politique de confidentialité et les Conditions Générales de Vente.
Accepter
Le Blog de BBND – Actualités et nouvelles tendances du webLe Blog de BBND – Actualités et nouvelles tendances du web
  • News
  • Catégories
    • Actualités Numériques
    • Blockchain
    • Business Intelligence
    • Cybersécurité
    • Data
    • Développement Web
    • Hardware
    • Intelligence Artificielle
    • Mobile
    • Technologie
    • Web Design
    • Web Marketing
  • BBND
  • Qui sommes-nous
  • Initiatives
  • Réalisations
  • Formations
  • Recrutement
  • Contact
En cours de lecture : Let’s Encrypt va révoquer 3 millions de certificats TLS à cause d’un bug
Partager
Notification Voir mes signets
Dernières actualités
Illustration représentant Rclone, un outil de synchronisation cloud en ligne de commande, avec une icône de cloud et flèches de transfert
Rclone : Guide complet pour synchroniser, sauvegarder et monter vos fichiers cloud
Technologie
Schéma comparatif entre IPMI, PiKVM et NanoKVM pour le contrôle à distance
IPMI, PiKVM ou NanoKVM : Quelle solution KVM choisir ?
Hardware
Des packages npm malveillants compromettent Cursor, volent des identifiants et cryptomonnaies, et déploient des chevaux de Troie. Détail des campagnes.
Une faille dans Cursor : plus de 3 200 développeurs infectés via des packages npm malveillants
Cybersécurité
Filament v3 laravel
Pourquoi Filament V3 change-t-il la donne pour les développeurs Laravel ?
Développement Web
Illustration d’un cerveau connecté à une intelligence artificielle, symbolisant la recherche contre Alzheimer
L’IA dévoile une cause possible d’Alzheimer et identifie une piste thérapeutique prometteuse
Intelligence Artificielle
Aa
Le Blog de BBND – Actualités et nouvelles tendances du webLe Blog de BBND – Actualités et nouvelles tendances du web
Aa
Recherche
  • News
  • Catégories
    • Actualités Numériques
    • Blockchain
    • Business Intelligence
    • Cybersécurité
    • Data
    • Développement Web
    • Hardware
    • Intelligence Artificielle
    • Mobile
    • Technologie
    • Web Design
    • Web Marketing
  • BBND
    • Qui sommes-nous
    • Initiatives
    • Réalisations
    • Formations
    • Recrutement
    • Contact
Suivez-nous
  • Personnaliser mes sujets d’intérêts
  • Mes signets
© 2023 BBND All Rights Reserved.
Le Blog de BBND – Actualités et nouvelles tendances du web > Tous les articles > Cybersécurité > Let’s Encrypt va révoquer 3 millions de certificats TLS à cause d’un bug
Cybersécurité

Let’s Encrypt va révoquer 3 millions de certificats TLS à cause d’un bug

Altair D.
De Altair D. 4 mars 2020
Partager
4 min de lecture
Partager

L’autorité de certification Let’s Encrypt va révoquer dans les prochaines 24 heures, plus de 3 millions de certificats TLS qui pourraient avoir été émis à tort en raison d’un bug dans son logiciel de délivrance de certificats.

Comment savoir si un site est touché ?

Le bug, que Let’s Encrypt a confirmé le 29 février et qui a été corrigé deux heures après sa découverte, a affecté la façon dont son logiciel vérifie la propriété du nom de domaine avant d’émettre de nouveaux certificats TLS.

En conséquence, le bug a donné lieu à une situation où un certificat pourrait être délivré sans une validation adéquate du contrôle du titulaire d’un nom de domaine.

La Certification Authority Authorization (CAA), une politique de sécurité d’Internet, permet aux propriétaires d’un nom de domaine d’indiquer aux autorités de certification (CA) si elles sont autorisées ou non à délivrer des certificats numériques pour leur nom de domaine.

Let’s Encrypt considère que les résultats de validation de domaine ne sont valables que pour une durée de 30 jours à compter du moment de la validation ; après cela il effectue une nouvelle vérification CAA, avant de délivrer le certificat de ce domaine. Le bug, découvert dans le code de Boulder, le logiciel de signature de certificat utilisé par Let’s Encrypt, est le suivant :

« Lorsqu’une demande de certificat contenait N noms de domaine nécessitant une nouvelle vérification CAA, Boulder choisissait un nom de domaine et le vérifiait N fois. » En d’autres termes, lorsque Boulder devait analyser, par exemple, un groupe de 5 noms de domaines nécessitant une nouvelle vérification CAA, il vérifiait un nom de domaine 5 fois au lieu de vérifier chacun des 5 domaines une fois.

Comment ce bug a-t-il émergé ?

La société a indiqué que le bug a été introduit dans le cadre d’une mise à jour en juillet 2019.

Cela signifie que Let’s Encrypt a peut-être émis des certificats qui n’ont pas lieu d’être, ce qui entraîne la révocation de tous les certificats TLS qui ont été touchés par le bug.

L’autorité Let’s Encrypt a annoncé la semaine dernière qu’elle avait délivré son milliardième certificat TLS gratuit depuis son lancement en 2015.

Selon Let’s Encrypt, environ environ 3 048 290 (2.6 %) sur 116 millions de certificats actifs sont touchés, dont environ un million sont des doublons d’autres certificats touchés.

Comment faire face au bug du certificat ?

Les propriétaires des sites internet touchés ont jusqu’à 20 h UTC du mercredi 4 mars 2020 pour renouveler et remplacer manuellement leurs certificats, à défaut de quoi les visiteurs des sites web seront accueillis avec des avertissements de sécurité TLS — car les certificats sont révoqués — jusqu’à ce que le processus de renouvellement soit terminé.

La page d'erreur SSL

Il convient de noter que les certificats délivrés par Let’s Encrypt sont valides pour une période de 90 jours, et que les clients ACME tels que Certbot sont capables de les renouveler automatiquement.

Mais avec Let’s Encrypt qui a révoqué tous les certificats touchés, les administrateurs de sites internet devront effectuer un renouvellement forcé pour éviter toute interruption.

En plus d’utiliser l’outil checkhost du site unboundtest pour vérifier si un certificat doit être remplacé, Let’s Encrypt a créé une liste téléchargeable des numéros de série touchés, permettant aux abonnés de vérifier si leurs sites web comportent un certificat touché.

Vous devriez également aimer

Une faille dans Cursor : plus de 3 200 développeurs infectés via des packages npm malveillants

Alerte : Un faux plugin de sécurité WordPress utilisé pour propager un malware

Data Smuggling avec les émojis : l’astuce méconnue d’Unicode

Fuite majeure chez DeepSeek : clés API et logs dévoilés

Une campagne de malvertising cible les utilisateurs de Google Ads

TAG : certificat let's encrypt, certificat ssl, certificat tls, let's encrypt
Partager cet article
Facebook Twitter LinkedIn Copier le lien Imprimer
Qu´en avez-vous pensé ?
Ennuyant0
Triste0
Révoltant0
Drôle0
Accablant0
Plaisant0
Malin0
Surprenant0
Waouh0
Article précédent Kr00k : plus d’un milliard d’appareils touchés par cette vulnérabilité Wifi
Article suivant piratage assistance vocale avec des ondes ultrasonics SurfingAttack : le contrôle des appareils d’assistant vocal grâce aux ondes ultrasonores
Laisser un avis

Laisser un avis Annuler la réponse

Vous devez vous connecter pour publier un commentaire.

Restez connecté

Facebook Like
Twitter Suivre
Instagram Suivre
Youtube S´inscrire
banner banner
Faites confiance à BBND
Développez tous vos projets digitaux grâce à une équipe d'experts
En savoir plus

Dernières actualités

Illustration représentant Rclone, un outil de synchronisation cloud en ligne de commande, avec une icône de cloud et flèches de transfert
Rclone : Guide complet pour synchroniser, sauvegarder et monter vos fichiers cloud
Technologie
Schéma comparatif entre IPMI, PiKVM et NanoKVM pour le contrôle à distance
IPMI, PiKVM ou NanoKVM : Quelle solution KVM choisir ?
Hardware
Des packages npm malveillants compromettent Cursor, volent des identifiants et cryptomonnaies, et déploient des chevaux de Troie. Détail des campagnes.
Une faille dans Cursor : plus de 3 200 développeurs infectés via des packages npm malveillants
Cybersécurité
Filament v3 laravel
Pourquoi Filament V3 change-t-il la donne pour les développeurs Laravel ?
Développement Web
//

Le blog BBND
Actualités et nouvelles tendances du numérique

Catégories news

  • Actualités Numériques
  • Blockchain
  • Business Intelligence
  • Cybersécurité
  • Data
  • Développement Web
  • Intelligence Artificielle
  • Hardware
  • Mobile
  • Technologie
  • Web Design
  • Web Marketing

Notre société

  • Qui sommes-nous
  • Initiatives
  • Réalisations
  • Formations
  • Recrutement
  • Contact

Liens utiles

  • Mentions légales
  • CGV
  • Politique de confidentialité

Nos services

  • Développement web/mobile/desktop
  • SEO
  • Stratégie de communication & Community management
  • Audit d’ergonomie
  • Solutions de cybersécurité
  • Outils de cybersécurité
  • E-droit & E-réputation
  • Innovation de service & Innovation technologique
  • Intelligence Artificielle & Business Intellligence
  • Design graphique
  • Jeux mobile
  • Motion design
  • Impression tout support
Le Blog de BBND – Actualités et nouvelles tendances du webLe Blog de BBND – Actualités et nouvelles tendances du web
Suivez-nous

© 2023 BBND. All Rights Reserved.

Un projet digital ?

Notre équipe d'experts couvre de larges domaines du numérique

Contactez-nous pour nous en faire part !

Supprimé de la liste de lecture

Annuler
Welcome Back!

Sign in to your account

Mot de passe perdu ?