Heartbleed

Heartbleed est une faille de sécurité d’OpenSSL découverte par l’entreprise finlandaise spécialisée dans la sécurité Codenomicon et rendue publique le 7 avril 2014. OpenSSL est la technologie de chiffrement utilisée pour créer des connexions sécurisées à des sites web via HTTPS, établir des VPN et chiffrer plusieurs autres protocoles. Comme OpenSSL est utilisé par environ deux tiers des serveurs web, cette vulnérabilité est considérée comme l’une des failles de sécurité les plus importantes découvertes depuis les débuts du web.

Comment Heartbleed fonctionne-t-il ?

L’exploit Heartbleed tire parti de la communication initiale entre le client et le serveur. Cette étape préliminaire est généralement appelée « poignée de main », bien qu’OpenSSL fournisse une variante appelée « heartbeat ». Le heartbeat sert à établir une connexion sécurisée, mais les données transmises pendant celui-ci ne sont pas envoyées de manière sécurisée.

En envoyant de fausses informations à un serveur, un pirate informatique peut récupérer des blocs de 64 kilo-octets de données depuis le cache du serveur. Bien qu’il s’agisse d’une petite quantité de données, elle peut contenir un nom d’utilisateur, un mot de passe ou d’autres informations confidentielles. En envoyant plusieurs requêtes à la suite, un pirate informatique peut potentiellement capturer de grandes quantités de données privées mises en cache dans la mémoire d’un serveur.

Le bogue Heartbleed concerne uniquement OpenSSL 1.0.1 à 1.0.1f ainsi que la version 1.0.2-beta1. Les autres versions d’OpenSSL et les autres types d’implémentations de TLS (transport layer security) ne sont pas concernés. Après la révélation du bogue le 7 avril, de nombreux serveurs web ont été immédiatement corrigés avec la version 1.0.1g. Cependant, on ignore combien de serveurs ont été concernés et combien utilisent encore la version vulnérable d’OpenSSL.

Comment Heartbleed m’affecte-t-il ?

Il est peu probable que vous soyez directement concerné par le bogue Heartbleed. Bien que cette faille de sécurité soit passée inaperçue pendant deux ans, peu d’éléments indiquent que l’exploit ait été largement utilisé. Par précaution, vous pouvez toutefois vous protéger en mettant à jour vos mots de passe pour les connexions aux sites web, vos comptes de messagerie et vos autres services en ligne.

Mis à jour April 11, 2014 par Per C.

quizTestez vos connaissances

Companies like Fastly, Cloudflare, and Akamai deliver content via what?

A
Edge servers
0%
B
Virtual hosts
0%
C
Cellular towers
0%
D
Satellites
0%
Correct! Incorrect!     View the Edge Server definition.
More Quizzes →

Le dictionnaire informatique Tech Terms

La définition de Heartbleed sur cette page est une définition originale rédigée par les auteurs de TechTerms.com. Si vous souhaitez référencer cette page ou citer cette définition, veuillez utiliser la barre de citation verte directement sous la définition.

Notre objectif est d'expliquer la terminologie informatique de manière simple et accessible. Nous visons l'exactitude et la clarté dans chaque définition publiée. Si vous avez des commentaires ou souhaitez suggérer un nouveau terme technique, veuillez nous contacter.

La newsletter Tech Terms

Améliorez vos connaissances techniques avec notre newsletter quotidienne ou hebdomadaire ! Abonnez-vous dès aujourd'hui pour recevoir de nouveaux termes et des quiz dans votre boîte de réception.

Inscrivez-vous à la newsletter gratuite TechTerms

À quelle fréquence souhaitez-vous recevoir un e-mail ?

Vous pouvez vous désabonner ou modifier vos préférences à tout moment via les liens disponibles dans chaque e-mail. Des questions ? Veuillez nous contacter.

Remarque : La newsletter est envoyée en anglais.