| S . G . D . S . N Agence nationale de la sécurité des systèmes d'information |
![]() |
Paris, le 09 mai 2012 No CERTA-2012-AVI-224-001 |
Affaire suivie par :
CERTA
Objet : Vulnérabilité dans
OpenSSL
| Conditions d'utilisation de ce document : | http://www.certa.ssi.gouv.fr/certa/apropos.html |
| Dernière version de ce document : | http://www.certa.ssi.gouv.fr/site/CERTA-2012-AVI-224 |
Une gestion de version détaillée se trouve à la fin de ce document.
Exécution de code arbitraire à distance.
Une vulnérabilité a été corrigée dans OpenSSL. Elle affecte la fonction « asn1_d2i_read_bio » qui n'est pas obligatoirement utilisée lors des communications SSL/TLS. Toutes les applications basées sur les fonctions BIO ou FILE pour lire un format DER non fiable sont vulnérables.
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
http://www.openssl.org/news/secadv_20120419.txt
http://www-01.ibm.com/support/docview.wss?uid=nas2d7439844d1fd14f0862579f5003c71ce
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2012-2110