| S . G . D . S . N Agence nationale de la sécurité des systèmes d'information |
![]() |
Paris, le 04 mars 2010 No CERTA-2009-AVI-482-006 |
Affaire suivie par :
CERTA
Objet : Vulnérabilité du
protocole SSL/TLS
| Conditions d'utilisation de ce document : | http://www.certa.ssi.gouv.fr/certa/apropos.html |
| Dernière version de ce document : | http://www.certa.ssi.gouv.fr/site/CERTA-2009-AVI-482 |
Une gestion de version détaillée se trouve à la fin de ce document.
Contournement de la politique de sécurité.
D'autres implémentations du protocole sont probablement touchées, ainsi que des applications utilisant OpenSSL.
Une vulnérabilité dans le protocole SSL/TLS permet à une personne malintentionnée de contourner la politique de sécurité.
Une vulnérabilité a été identifiée dans le protocole SSL/TLS lors de renégociations de sessions. Une personne s'étant au préalable mise en situation « d'homme au milieu » (man in the middle) peut, dans certaines circonstances, injecter des données à l'encontre d'un utilisateur, pour, par exemple, forcer l'envoi d'une requête HTTP au serveur vers lequel la victime se connecte.
La version 0.9.8l de OpenSSL désactive la renégociation de sessions par défaut.
http://www.openssl.org/source/
http://support.apple.com/kb/HT4004
http://kb.bluecoat.com/index?page=content&id=SA44
http://www.cisco.com/warp/public/707/cisco-sa-20091109-tls.shtml
http://www.debian.org/security/2009/dsa-1934
https://www.redhat.com/archives/fedora-packages-announce/2009-December/msg01029.html
https://www.redhat.com/archives/fedora-packages-announce/2009-December/msg01020.html
https://www.redhat.com/archives/fedora-packages-announce/2009-December/msg00645.html
https://www.redhat.com/archives/fedora-packages-announce/2009-December/msg00944.html
https://www.redhat.com/archives/fedora-packages-announce/2009-December/msg00428.html
https://www.redhat.com/archives/fedora-packages-announce/2009-December/msg00442.html
https://www.redhat.com/archives/fedora-packages-announce/2009-December/msg00449.html
http://www.gentoo.org/security/en/glsa/glsa-200912-01.xml
http://h20000.www2.hp.com/bizsupport/TechSupport/Documents.jsp?objectID=c01945686
http://lists.opensuse.org/opensuse-security-announce/2009-11/msg00009.html
http://openbsd.org/errata45.html#010_openssl
http://openbsd.org/errata46.html#004_openssl
http://www-01.ibm.com/support/docview.wss?uid=swg21390112
http://www-01.ibm.com/support/docview.wss?uid=nas258cbfcf0a5645af7862576710041f65e
http://www-01.ibm.com/support/docview.wss?uid=swg24025718
http://www-01.ibm.com/support/docview.wss?uid=swg24025719
http://www.proftpd.org/docs/RELEASE_NOTES-1.3.2c
http://rhn.redhat.com/errata/RHSA-2009-1579.html
http://rhn.redhat.com/errata/RHSA-2009-1580.html
http://sunsolve.sun.com/search/document.do?assetkey=1-66-273029-1
http://sunsolve.sun.com/search/document.do?assetkey=1-66-274990-1
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2009-3555