![]() |
CERTA Centre d'Expertise Gouvernemental de |
![]() |
|
Affaire suivie par : CERTA Objet : Vulnérabilité dans
SSL/TLS
Gestion du document
Une gestion de version détaillée se trouve à la fin de ce document. 1 RisqueAtteinte à la confidentialité des données. 2 Systèmes affectésOpenSSL versions antérieures à 0.9.6i et 0.9.7a. 3 RésuméUne vulnérabilité présente dans certaines implémentations du protocole SSL/TLS permet à un utilisateur mal intentionné de retrouver le clair d'un contenu chiffré. 4 DescriptionLors d'une session SSL/TLS utilisant le mode de chiffrement CBC (Cipher Block Chaining) les temps de réponses du serveur peuvent différer suivant le type d'erreur rencontré. Un utilisateur mal intentionné peut, sous certaines conditions, reconstituer un même bloc de données transitant dans plusieurs sessions chiffrées en injectant des paquets judicieusement composés et en mesurant le temps de traitement de ces paquets. Cette attaque peut permettre, par exemple, d'identifier un mot de passe dans une session SSL/TLS. 5 SolutionAppliquer le correctif fourni par l'éditeur (Cf. section Documentation) 6 Documentation
Gestion détaillée du document
CERTA 2012-01-04 |
![]() |
||||||||||||||||||||||||||||
|
|||||||||||||||||||||||||||||||