![]() |
CERTA Centre d'Expertise Gouvernemental de |
![]() |
|
Affaire suivie par : CERTA Objet : Vulnérabilité dans
OpenSSL
Gestion du document
Une gestion de version détaillée se trouve à la fin de ce document. 1 RisqueContournement de la politique de sécurité. 2 Systèmes affectés
3 RésuméUne vulnérabilité a été identifiée dans OpenSSL. Elle permet à un site malveillant de contourner la vérification de la signature par le poste de l'utilisateur. 4 DescriptionUne vulnérabilité a été identifiée dans OpenSSL. Plusieurs fonctions ne vérifient pas correctement le retour de la fonction EVP_VerifyFinal() pour des signatures avec clés DSA ou ECDSA. Une mauvaise signature est alors considérée comme bonne. Cette vulnérabilité peut être exploitée pour contourner la vérification de la signature par le client, dans le cas où la personne malveillante administre un site malveillant ou utilise une attaque de la forme homme-au-milieu. 5 SolutionSe référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation). 6 Documentation
Gestion détaillée du document
CERTA 2012-01-04 |
![]() |
||||||||||||||||||||||||||||
|
|||||||||||||||||||||||||||||||