![]() |
CERTA Centre d'Expertise Gouvernemental de |
![]() |
|
Affaire suivie par : CERTA Objet : Faille dans l'implémentation
d'OpenSSL sous Microsoft Windows
Gestion du document
Une gestion de version détaillée se trouve à la fin de ce document. 1 RisqueDéni de service. 2 Systèmes affectésOpenSSL version 0.9.6k sur Microsoft Windows. 3 RésuméUn utilisateur mal intentionné peut provoquer un déni de service sur une machine qui utilise une version d'OpenSSL vulnérable. 4 DescriptionOpenSSL est une mise en œuvre « open source » des protocoles Secure Sockets Layer (SSL) et Transport Layer Security (TLS). OpenSSL est
largement utilisé pour sécuriser des protocoles
applicatifs sur l'Internet. Les protocoles SSL et TLS utilisent le langage Abstract
Syntax Notation One (ASN.1) dans les échanges de
certains objets. Une vulnérabilité dans le traitement d'un objet ASN.1 permet à un utilisateur mal intentionné de provoquer un déni de service, en envoyant par exemple un certificat mal formé à un serveur vulnérable. 5 SolutionMettre à jour OpenSSL (version 0.9.7c ou 0.9.6l). 6 DocumentationAvis de sécurité 006489/OpenSSL2/1 du NISCC (National Infrastructure Security Co-ordination Center) : http://www.uniras.gov.uk/vuls/2003/006489/Openssl2.htm Référence CVE CAN-2003-0851 : http://cve.mitre.org/cgi-bin/cvename.cgi?name=CAN-2003-0851 Avis de sécurité d'OpenSSL (Denial of service in ASN.1 parsing) : http://www.openssl.org/news/secadv_20031104.txt Gestion détaillée du document
CERTA 2012-01-04 |
![]() |
||||||||||||||||||||||||||||
|
|||||||||||||||||||||||||||||||