![]() |
CERTA Centre d'Expertise Gouvernemental de |
![]() |
|
Affaire suivie par : CERTA Objet : Vulnérabilité des
certificats SSL dans KDE
Gestion du document
Une gestion de version détaillée se trouve à la fin de ce document. 1 RisqueUsurpation d'identité.2 Systèmes affectésToutes les versions de KDE jusqu'à la version 3.0.2 incluse sont vulnérables.3 RésuméKDE ne vérifie pas tous les champs des certificats utilisés pour authentifier des pages Web ou pour signer des méls. Un utilisateur mal intentionné peut générer son propre certificat permettant une usurpation d'identité (attaque de type « man in the middle »).4 DescriptionLes certificats au standard X.509 possèdent plusieurs champs d'options. Un de ces champs s'appelle « Basic Constraints Field » et indique la longueur maximum autorisée pour une chaine de certificats ainsi que si le certificat est d'autorité ou non. Les librairies de KDE ne vérifient pas ce champ et donc, un certificat, habilement conçu par un utilisateur mal intentionné, peut passer pour un certificat d'autorité.5 Solution
6 DocumentationAvis #20020818-1 de KDE : http://www.kde.org/info/security/advisory-20020818-1.txt Correctif pour la version 2.2.2 de KDE : ftp://ftp.kde.org/pub/kde/security_patches/ Bulletin de sécurité #DSA-155 de Debian : http://www.debian.org/security/2002/dsa-155 Bulletin de sécurité #MDKSA-2002:058 de Mandrake : http://www.mandrakesecure.net/en/advisories/2002/MDKSA-2002-058.php Gestion détaillée du document
CERTA 2012-01-04 |
![]() |
||||||||||||||||||||||||||||
|
|||||||||||||||||||||||||||||||