-
@garfieldair @SEQRbe Bon, j’avais un peu de temps à tuer, j’espère que t’as toujours ton pop-corn sous la main :D
-
.@SEQRbe Mais en fait même si vous le faisiez en HTTPS, hum… comment dire… tls.imirhil.fr/https/gc.seqr.com
-
.@SEQRbe On pourrait dire que ce n’est qu’une URL de liste de serveurs après tout… Le serveur FR… tls.imirhil.fr/https/eu.seqr.com #OhWait
-
Bon, maintenant que la 1ère partie qui passe le MitM crème est faite, passons à la partie MitM TLS… cc @SEQRbe
-
Bon, maintenant on passe au sérieux. Les données bancaires… cc @SEQRbe
-
.@SEQRbe Oh tient, si je récupérais un certificat serveur ! Sans vérifier si je ne suis pas en train de me prendre un MitM dans la face !!!
-
.@SEQRbe Bon, là faudrait se pencher un peu plus sur la question, mais j’ai l’air de causer avec un serveur de paiement avec un MitM…
-
Après un peu de réflexion, j’aurais tendance à dire que les données bancaires sont chiffrées… avec le certificat récupéré avant ! @SEQRbe
-
Si c’est réellement le cas, ça serait le plus gros fail de sécu jamais vu de ma vie… @SEQRbe
-
En tout cas, les données « lisibles » correspondent au subject du certificat récupéré juste avant… @SEQRbe
-
Comme quoi, même pour une banque, la sécurité apportée par les root CA n’est pas comprise… Le chiffrement asymétrique non plus… cc @SEQRbe
aeris22’s Twitter Archive—№ 25,354


