 |
|
S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information
|
 |
|
Paris, le 1er avril 2003
No CERTA-2003-AVI-057-001 |
Affaire suivie par :
CERTA
AVIS DU CERTA
Objet : Failles dans des
implémentations de SSL/TLS
| Référence |
CERTA-2003-AVI-057-001 |
| Titre |
Failles dans des
implémentations de SSL/TLS |
| Date de la première
version |
25 mars 2003 |
| Date de la dernière
version |
1er avril 2003 |
| Source(s) |
- |
| Pièce(s) jointe(s) |
Aucune |
Une gestion de version détaillée se trouve
à la fin de ce document.
- Atteinte à la confidentialité des sessions
;
- usurpation d'identité.
- Tout système utilisant les fonctions de la
bibliothèque openssl
jusqu'aux versions 0.9.7a et 0.9.6i (en particulier le module
mod_ssl du serveur web Apache et l'application Stunnel) ;
- tout programme utilisant la bibliothèque Crypto++ ;
- tout programme utilisant les kits de développement
``SSH IPSEC Express'' et ``SSH Certificate/TLS'' de la
société SSH communications
Security ;
- tout système utilisant OpenSSH dans une version antérieure
à la 3.6.
Deux failles, présentes dans certaines
implémentations des protocoles SSL/TLS, permettent
à un utilisateur mal intentionné soit de
récupérer la clé secrète d'un
serveur, soit le secret partagé d'une session
client/serveur.
Des travaux de recherche sur les implémentations des
protocoles SSL/TLS ont démontré de nouvelles
sources de vulnérabilité :
- En ouvrant de très nombreuses sessions avec
serveur et en utilisant des contenus chiffrés
habilement choisis, il est possible d'obtenir le
chiffrement/déchiffrement d'un texte arbitraire par la
clé privée RSA du serveur. Cela peut alors
permettre de déchiffrer une session interceptée
ou d'usurper l'identité du serveur.
- Moyennant une certaine proximité, il est possible
de déterminer la clé privée d'un serveur
en mesurant ses temps de réponse. La plupart des
implémentations matérielles et la
bibliothèque NSS du
navigateur Mozilla ne semblent
pas vulnérables.
- 25 mars 2003
- version initiale ;
- 1er avril 2003
- ajout des systèmes AIX et NetBSD, des
bibliothèques de SSH
Communications Security et Crypto++, et des produits Stunnel, OpenSSH
et mod_ssl.
CERTA
2012-01-04
|
 |