Publicité en cours de chargement...

Publicité en cours de chargement...

SHA1 et Cloudflare mis à mal : les RSSI auront encore pris 2 rides ce week-end

27 fév. 2017 - 16:00,
Tribune - Charles Blanc-Rolin
Quand les outils sensés nous protéger sont vulnérables, ils ne deviennent pas inefficaces, mais carrément néfastes !

Les chercheurs en sécurité de Google ont encore frappé fort avec l’annonce de deux énormes vulnérabilités qui vont secouer le secteur de l’IT ! #Cloudbleed et #Shattered.

cloudbleed

Le journal Le Monde a annoncé vendredi soir « Cloudbleed », le bug qui « n’aurait touché » qu’une petite partie des 5,5 millions de sites utilisant le service Cloudflare en permettant, et ce depuis septembre 2016, à de nombreuses données sensibles de s’évaporer dans la jungle du Web…
Cloudflare est un service de CDN [1] qui est souvent considéré comme « LA référence » en matière de protection contre les attaques DDOS [2]. Il est par conséquent utilisé par de très nombreux sites, comme Uber.com, FitBit.com, 1password.com ou encore NextImpact.com qui a été le premier site Français à traiter le sujet dans un article détaillant l’incident avec précision. Ceux sont donc les données envoyées par le biais de formulaires, bien souvent des identifiants accompagnés de mots de passe, mais aussi des données à caractère personnel ou encore des jetons d’authentification qui sont partis dans la nature, mais aussi dans les caches des moteurs de recherche… Même si Cloudflare annonce que seulement 150 de ses clients auraient été impactés par cette vulnérabilité et que 161 ( ?!) domaines auraient été purgés du cache de Google, il est difficile d’avoir une véritable idée de l’ampleur des dégâts. Pour le moment personne n’a annoncé détenir en masses des informations relatives à cette fuite de données, mais qui nous dit qu’une publication sur Pastebin (ou ailleurs) n’aura pas lieu dans les années à venir, comme ce fût le cas récemment pour Linkedin ou Yahoo.

On notera malgré tout le sérieux de Cloudflare qui a rapidement communiqué et résolu ce problème. Les sites utilisant ce service ont attaqué de communiquer, mais ils ne joueront peut-être pas tous la carte de la transparence.

cloudbleedmail

Il ne me reste plus qu’à vous conseiller de faire le tour des sites sur lesquels vous êtes inscrit pour changer rapidement vos mots de passe s’ils utilisent le service Cloudflare. Vous pouvez vous rendre sur le site doesitusecloudflare.com pour effectuer vos recherches.
Cet incident met en évidence le risque que représente une situation de monopole ou plus communément le fait de mettre tous ses œufs dans le même panier. Si nous ramenons ce risque au secteur de la santé, imaginez un tel incident affectant le site dmp.gouv.fr !

shattered

La deuxième découverte des chercheurs de Google porte sur la fonction de hachage cryptographique SHA1, dont on connait la faiblesse depuis plus de dix ans et qui a été officiellement dépréciée par le NIST [3] en 2011. Nous le savons, de nombreux outils permettent de faire marche arrière en retrouvant un contenu à partir d’un « hash ». Si vous n’êtes pas convaincu, vous pouvez saisir un mot (pas votre mot de passe bien-sûr ;-)) sur sha1.fr, copier le hash et le passer dans cet outil : https://isc.sans.edu/tools/reversehash.html, vous allez vite comprendre. N’oubliez pas que nos mots de passe Windows sont « hachés » avec SHA1, ce qui explique qu’il soit assez facile pour une personne ayant accès à votre machine de retrouver votre mot de passe.
SHA1 est aussi utilisé pour signer numériquement des fichiers, des documents, des transactions financières… et attester de leur intégrité. Le 24 février dernier, un collectif de chercheurs a annoncé publiquement avoir réussi à créer une collision entre deux fichiers distincts pour lesquels ils ont pu accorder le même hash, soit la même signature numérique SHA1 ! Vous pouvez retrouver tous les détails sur shattered.io.

shattered_files

Cette démonstration nous rappelle une nouvelle fois qu’il est grand temps de jeter cette fonction aux oubliettes et de passer à minima à SHA256.
Ces découvertes vont encore causer bien des tracas à l’ensemble du secteur IT.


[1] Content delivery network : que l’on pourrait traduire par réseau de diffusion de contenu

[2] Attaque par déni de service : envoie de requêtes en masse vers un serveur dans le but de le rendre inaccessible

[3] Le National Institute of Standards and Technology, que l’on pourrait traduire par « Institut national des normes et de la technologie » est une agence du département du Commerce des États-Unis

Avez-vous apprécié ce contenu ?

A lire également.

Illustration Le DLP, ou l’archétype du techno-solutionnisme béat

Le DLP, ou l’archétype du techno-solutionnisme béat

20 avril 2026 - 10:27,

Tribune

-
Cédric Cartau

On n’est pas exactement dans un matraquage publicitaire de haute intensité, mais cela revient tout de même assez régulièrement, comme la grippe de saison ou les allergies aux plastiques des tongs d’été. En tout cas, régulièrement, il se trouve un commercial lambda pour nous ressortir une offre préte...

Illustration L’IA, fossoyeur de l’IT ? Pas si simple, et certainement pas tout de suite

L’IA, fossoyeur de l’IT ? Pas si simple, et certainement pas tout de suite

07 avril 2026 - 07:40,

Tribune

-
Cédric Cartau

Dans la première moitié du XIXe siècle, les usines textiles, qui avaient déployé massivement des métiers à tisser mécaniques, utilisaient les ouvriers pour contrôler le tissu sortant de la chaîne de production : absence de fil cassé, etc. Un ouvrier pouvait piloter 2 machines en même temps, et à un ...

Illustration Du séjour au domicile : le SMS comme brique du système d’information hospitalier

Du séjour au domicile : le SMS comme brique du système d’information hospitalier

07 avril 2026 - 07:30,

Actualité

- Pierre Derrouch, DSIH

La réduction continue des durées de séjour hospitalier déplace une part du risque clinique vers le domicile. En chirurgie ambulatoire, les réhospitalisations entre un à trois jours après l’intervention figurent parmi les indicateurs de sécurité suivis par la Haute Autorité de Santé dans le cadre des...

Illustration Au GHT de Saône-et-Loire – Bresse-Morvan, un concentrateur de données comme socle des usages d’IA et de la coordination territoriale

Au GHT de Saône-et-Loire – Bresse-Morvan, un concentrateur de données comme socle des usages d’IA et de la coordination territoriale

17 mars 2026 - 08:32,

Actualité

- Par Pierre Derrouch, DSIH

Face aux limites d’une convergence applicative étendue à plus de 350 logiciels hétérogènes, le Groupement hospitalier de territoire de Saône-et-Loire – Bresse-Morvan a engagé, à partir de 2022, une inflexion stratégique centrée sur la donnée. Mis en production en 2023, un concentrateur de données de...

Lettre d'information.

Ne manquez rien de la e-santé et des systèmes d’informations hospitaliers !

Inscrivez-vous à notre lettre d’information hebdomadaire.