 |
|
S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information
|
 |
|
Paris, le 29 novembre 2010
No CERTA-2009-AVI-482-011 |
Affaire suivie par :
CERTA
AVIS DU CERTA
Objet : Vulnérabilité du
protocole SSL/TLS
Tableau 1: Gestion du document
| Référence |
CERTA-2009-AVI-482-011 |
| Titre |
Vulnérabilité du
protocole SSL/TLS |
| Date de la première
version |
06 novembre 2009 |
| Date de la dernière
version |
29 novembre 2010 |
| Source(s) |
- |
| Pièce(s) jointe(s) |
Aucune |
|
Une gestion de version détaillée se trouve
à la fin de ce document.
Contournement de la politique de sécurité.
- OpenSSL versions antérieures à 0.9.8l
;
- Sun Java Enterprise System Suite (voir le bulletin de
sécurité Sun du 11 janvier 2010) ;
- IBM WebSphere DataPower SOA appliances (voir le bulletin
de sécurité IBM du 11 janvier 2010) ;
- IBM multiples implémentations de SSL/TLS (voir le
bulletin de sécurité IBM du 13 janvier
2010).
D'autres implémentations du protocole sont
probablement touchées, ainsi que des applications
utilisant OpenSSL.
Une vulnérabilité dans le protocole SSL/TLS
permet à une personne malintentionnée de
contourner la politique de sécurité.
Une vulnérabilité a été
identifiée dans le protocole SSL/TLS lors de
renégociations de sessions. Une personne s'étant
au préalable mise en situation « d'homme au milieu
» (man in the middle) peut,
dans certaines circonstances, injecter des données
à l'encontre d'un utilisateur, pour, par exemple, forcer
l'envoi d'une requête HTTP au serveur vers lequel la
victime se connecte.
La version 0.9.8l de OpenSSL désactive la
renégociation de sessions par défaut.
- 06 novembre 2009
- version initiale.
- 27 novembre 2009
- ajout du bulletin de sécurité Sun du 19
novembre 2009.
- 11 janvier 2010
- ajout du bulletin de sécurité Sun du 11
janvier 2010.
- 13 janvier 2010
- ajout du bulletin de sécurité IBM du 11
janvier 2010.
- 14 janvier 2010
- ajout du bulletin de sécurité IBM du 13
janvier 2010.
- 27 janvier 2010
- ajout des bulletins de sécurité IBM du 22
et 27 janvier 2010.
- 04 mars 2010
- ajout des bulletins de sécurité Apple,
Bluecoat, Cisco, Debian, Fedora, Gentoo, openBSD, ProFTPd,
RedHat et Suse.
- 26 mars 2010
- ajout des bulletins de sécurité RedHat et
de la référence CVE-2009-3245.
- 19 mai 2010
- ajout des bulletins de sécurité HP.
- 29 juillet 2010
- ajout du bulletin Cisco.
- 11 août 2010
- ajout du bulletin Microsoft.
- 29 novembre 2010
- ajout du bulletin IBM WebSphere MQ.
CERTA
2012-01-04
|
 |