S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information

République Française Paris, le 25 octobre 2000
No CERTA-2000-ALE-015

Affaire suivie par :

CERTA

BULLETIN D'ALERTE DU CERTA

Objet : Risque d'usurpation de l'identité de Sun Microsystems


Conditions d'utilisation de ce document : http://www.certa.ssi.gouv.fr/certa/apropos.html
Dernière version de ce document : http://www.certa.ssi.gouv.fr/site/CERTA-2000-ALE-015

Gestion du document


Tableau 1: gestion du document
Référence CERTA-2000-ALE-015
Titre Risque d'usurpation de l'identité de Sun Microsystems
Date de la première version 25 octobre 2000
Date de la dernière version -
Source(s) Bulletin de sécurité Sun Microsystems
   
Pièce(s) jointe(s) Aucune
   

Une gestion de version détaillée se trouve à la fin de ce document.

1 Risque

Usurpation d'identité.

2 Systèmes affectés

Tous les systèmes.

3 Résumé

Sun Microsystems a annoncé que l'un de leur serveur a été compromis, on ne peut donc plus faire confiance aux certificats gérés par ce serveur.

4 Description

Les certificats sont utilisés pour créer une relation de confiance entre un client et un serveur. Ils sont par exemple vérifiés lors d'une connexion sécurisée (HTTPS) à un site, du téléchargement d'un fichier de mise à jour, ou de l'exécution d'une appliquette java signée.

Un des serveurs de certificat de Sun ayant été compromis, il y a des risques que ses certificats soient réutilisés par des utilisateurs mal intentionnés, ou que les machines clientes de ce serveur soient compromises lors d'échanges avec celui-ci.

Les numéros de séries de ces certificats sont les suivants :

5 Contournement provisoire

Afin d'éviter d'exécuter des appliquettes java signées avec un certificat volé ou provenant de la machine compromise, désactiver les java, javascripts, et ActiveX comme indiqué dans les bulletins CERTA-2000-AVI-002, CERTA-2000-ALE-001 et CERTA-2000-ALE-002, CERTA-2000-INF-002.

6 Solution

Sun recommande de supprimer de votre navigateur le certificat dont les numéros de séries correspondent à ceux des certificats délivrés par ce serveur, et de vérifier les numéros de séries des éventuels certificats lors de leur installation.

Voici quelques exemples de navigateurs :

7 Documentation

L'aide du bulletin d'alert Sun Microsystems :

http://sunsolve5.sun.com/secbull/certificate_howto.html

Gestion détaillée du document

25 octobre 2000
version initiale.



CERTA
2012-01-04