 |
|
S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information
|
 |
|
Paris, le 11 août
2010
No CERTA-2010-AVI-365 |
Affaire suivie par :
CERTA
AVIS DU CERTA
Objet : Vulnérabilités dans
SSL/TLS et Secure Channel de Windows
Tableau 1: Gestion du document
| Référence |
CERTA-2010-AVI-365 |
| Titre |
Vulnérabilités
dans SSL/TLS et Secure Channel de Windows |
| Date de la première
version |
11 août 2010 |
| Date de la dernière
version |
- |
| Source(s) |
Bulletin de
sécurité Microsoft MS10-049 du 10
août 2010 |
| Pièce(s) jointe(s) |
Aucune |
|
Une gestion de version détaillée se trouve
à la fin de ce document.
- Exécution de code arbitraire à distance
;
- contournement de la politique de
sécurité.
Windows, toutes versions, toutes éditions.
Deux vulnérabilités affectent le composant Secure
Channel de Windows, qui implémente notamment les
protocoles TLS et SSL. Leur exploitation permet de contourner
la politique de sécurité ou d'exécuter du
code arbitraire à distance.
Deux vulnérabilités affectent le composant Secure
Channel de Windows :
- (CVE-2009-3555) un problème réside dans les
implantation des protocoles TLS et SSL lors de
renégociations de sessions. Un utilisateur
interposé dans une connexion (man
in the middle) peut, dans certaines circonstances,
injecter des données à l'encontre d'un
utilisateur et contourner la politique de
sécurité ;
- (CVE-2010-2566) une erreur de traitement des certificats
de clef publique par Secure Channel sur Windows XP SP3 et
Windows Server 2003 (toutes éditions) permet à
un utilisateur distant malintentionné
d'exécuter du code arbitraire à distance.
Se référer au bulletin de
sécurité de l'éditeur pour l'obtention des
correctifs (cf. section Documentation).
- 11 août 2010
- version initiale.
CERTA
2012-01-04
|
 |