Le protocole WebSocket doit-il être évincé ? Mozilla et Opera cessent de le supporter, suite à la découverte de failles de sécurité
WebSocket, à la fois protocole et API, avait dernièrement la cotte du fait de sa position de spécification potentielle du futur standard de l'HTML5. Mais un coup de théâtre vient de frapper son destin : des failles de sécurité ont été découvertes en son sein.
Les vulnérabilités se situent au niveau du canal bidirectionnel et fullduplex que Web Socket ouvre entre le navigateur et le serveur. La négociation qui s'y joue pose problème : quand le browser envoie une requête, cela crée une handshake (poignée de main). Mais cette action ouvre la voie à un empoisonnement du cache, qui peut alors voir un fichier JavaScript être remplacé par un logiciel malveillant.
Et les navigateurs ne peuvent rien faire d'autre pour contrecarrer cette menace, que de cesser de prendre en charge le protocole défectueux. Mozilla et Opera se sont déjà prononcés sur la question : les versions 4 de Firefox et 11 de Opera, ne supporteront pas le WebSocket (le code permettant cette action sera néanmoins présent, mais désactivé).
Microsoft quant à lui, n'aura pas à se poser la question, puisqu'Internet Explorer 9 ne gère pas le protocole.
Source : Mozilla
A votre avis, que vont décider Apple et Google concernant leurs navigateurs respectifs ?
Le WebSocket est-il un danger ? Pourra-t-il être corrigé ?
Le protocole WebSocket doit-il être évincé ?
Mozilla et Opera cessent de le supporter à cause de failles de sécurité
Le protocole WebSocket doit-il être évincé ?
Mozilla et Opera cessent de le supporter à cause de failles de sécurité
Le , par Katleen Erna
Une erreur dans cette actualité ? Signalez-nous-la !