 |
|
S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information
|
 |
|
Paris, le 03 octobre 2006
No CERTA-2006-AVI-421 |
Affaire suivie par :
CERTA
AVIS DU CERTA
Objet : Multiples
Vulnérabilités dans OpenSSL
Tableau 1: Gestion du document
| Référence |
CERTA-2006-AVI-421 |
| Titre |
Multiples
Vulnérabilités dans OpenSSL |
| Date de la première
version |
03 octobre 2006 |
| Date de la dernière
version |
- |
| Source(s) |
Bulletin de
sécurité OpenSSL du 28 septembre
2006 |
| Pièce(s) jointe(s) |
Aucune |
|
Une gestion de version détaillée se trouve
à la fin de ce document.
- Déni de service à distance ;
- Exécution de code arbitraire à
distance.
- OpenSSL versions 0.9.7k et antérieures ;
- OpenSSL versions 0.9.8c et antérieures.
De multiples vulnérabilités dans OpenSSL
permettent à un utilisateur distant de provoquer un
déni de service.
Trois vulnérabilités sont présentes dans
OpenSSL :
- La première vulnérabilité concerne
la mise en œuvre du format ASN.1. Elle permet
à un utilisateur distant mal intentionné de
provoquer un déni de service de l'application
utilisant des fonctions de la bibliothèque
ASN.1 du OpenSSL vulnérable ;
- La seconde vulnérabilité concerne la
fonction SSL_get_shared_ciphers(). Elle permet de
réaliser un débordement de tampon et
potentiellement d'exécuter du code arbitraire ;
- La dernière vulnérabilité concerne
la mise en œuvre du protocole SSLv2 par le
client SSL. Elle permet de réaliser un
déni de service contre le client utilisant la
bibliothèque de fonctions OpenSSL vulnérable
par le biais d'un serveur OpenSSL particulier.
Les versions 0.9.7l et 0.9.8d corrigent le problème
:
http://www.openssl.org/source/
- 03 octobre 2006
- version initiale.
CERTA
2012-01-04
|
 |