| S . G . D . S . N Agence nationale de la sécurité des systèmes d'information |
![]() |
Paris, le 27 janvier 2010 No CERTA-2009-AVI-482-005 |
Affaire suivie par :
CERTA
Objet : Vulnérabilité du
protocole SSL/TLS
| Conditions d'utilisation de ce document : | http://www.certa.ssi.gouv.fr/certa/apropos.html |
| Dernière version de ce document : | http://www.certa.ssi.gouv.fr/site/CERTA-2009-AVI-482 |
Une gestion de version détaillée se trouve à la fin de ce document.
Contournement de la politique de sécurité.
D'autres implémentations du protocole sont probablement touchées.
Une vulnérabilité dans le protocole SSL/TLS permet à une personne malintentionnée de contourner la politique de sécurité.
Une vulnérabilité a été identifiée dans le protocole SSL/TLS lors de renégociations de sessions. Une personne s'étant au préalable mise en situation « d'homme au milieu » (man in the middle) peut, dans certaines circonstances, injecter des données à l'encontre d'un utilisateur, pour, par exemple, forcer l'envoi d'une requête HTTP au serveur vers lequel la victime se connecte.
La version 0.9.8l de OpenSSL désactive la renégociation de sessions par défaut.
http://www.openssl.org/source/
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2009-3555
http://sunsolve.sun.com/search/document.do?assetkey=1-66-273029-1
http://sunsolve.sun.com/search/document.do?assetkey=1-66-274990-1
http://www-01.ibm.com/support/docview.wss?uid=swg21390112
http://www-01.ibm.com/support/docview.wss?uid=nas258cbfcf0a5645af7862576710041f65e
http://www-01.ibm.com/support/docview.wss?uid=swg24025718
http://www-01.ibm.com/support/docview.wss?uid=swg24025719