| S . G . D . S . N Agence nationale de la sécurité des systèmes d'information |
![]() |
Paris, le 08 février
2006 No CERTA-2005-AVI-504-002 |
Affaire suivie par :
CERTA
Objet : Vulnérabilité du
paquetage ipsec-tools
| Conditions d'utilisation de ce document : | http://www.certa.ssi.gouv.fr/certa/apropos.html |
| Dernière version de ce document : | http://www.certa.ssi.gouv.fr/site/CERTA-2005-AVI-504 |
Une gestion de version détaillée se trouve à la fin de ce document.
Déni de service à distance.
Tout système Unix utilisant le service racoon, inclus dans les ipsec-tools dans une version source antérieure à 0.6.3.
Un utilisateur mal intentionné peut envoyer des paquets volontairement mal formés au service racoon pour provoquer son arrêt et empêcher ainsi l'établissement de toute nouvelle connexion.
ipsec-tools est une solution IPsec pour système d'exploitation Unix.
Une faille dans le gestionnaire racoon des associations de sécurité peut être exploitée pour provoquer un déni de service lorsque la négociation en mode agressif est configurée.
Mettre à jour les sources en version 0.6.3 au moins ou se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
http://ipsec-tools.sourceforge.net
http://www.uniras.gov.uk/niscc/docs/br-20051114-01013.html
http://www.ubuntulinux.org/usn/usn-221-1
http://www.gentoo.org/security/en/glsa/glsa-200512-04.xml
http://www.novell.com/linux/security/advisories/2005_70_ipsec.html
http://frontal2.mandriva.com/security/advisories?name=MDKSA-2006:020
http://www.debian.org/security/security/2006/dsa-965
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CAN-2005-3732