 |
|
S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information
|
 |
|
Paris, le 17 juin 2009
No CERTA-2009-AVI-120-002 |
Affaire suivie par :
CERTA
AVIS DU CERTA
Objet : Multiples
vulnérabilités dans OpenSSL
Tableau 1: Gestion du document
| Référence |
CERTA-2009-AVI-120-002 |
| Titre |
Multiples
vulnérabilités dans OpenSSL |
| Date de la première
version |
26 mars 2009 |
| Date de la dernière
version |
17 juin 2009 |
| Source(s) |
Bulletin de
sécurité OpenSSL du 25 mars
2009 |
| Pièce(s) jointe(s) |
Aucune |
|
Une gestion de version détaillée se trouve
à la fin de ce document.
- Déni de service à distance ;
- contournement de la politique de
sécurité.
OpenSSL versions antérieures à la 0.9.8k.
Plusieurs vulnérabilités dans OpenSSL
permettent à une personne malintentionnée
d'effectuer un déni de service à distance ou de
contouner la politique de sécurité.
Plusieurs vulnérabilités ont été
découvertes dans OpenSSL :
- une erreur dans la fonction ASN1_STRING_print_ex() permet de provoquer un
arrêt inopiné de l'application (crash) ;
- une vulnérabilité dans la gestion des
erreurs permet dans certaines conditions de faire passer une
fausse signature pour valide ;
- une erreur dans la gestion des structures ANS1 mal formées permet de provoquer
un arrêt inopiné de l'application (crash).
Se référer au bulletin de
sécurité de l'éditeur pour l'obtention des
correctifs (cf. section Documentation).
- 26 mars 2009
- version initiale.
- 11 mai 2009
- ajout des références aux bulletins de
sécurité Gentoo, Debian, Ubuntu, Sun, FreeBSD
et OpenBSD.
- 17 juin 2009
- ajout des références aux bulletins de
sécurité Mandriva, HP et Suse.
CERTA
2012-01-04
|
 |