| S . G . D . S . N Agence nationale de la sécurité des systèmes d'information |
![]() |
Paris, le 15 mai 2012 No CERTA-2012-AVI-277 |
Affaire suivie par :
CERTA
Objet : Vulnérabilité dans
OpenSSL
| Conditions d'utilisation de ce document : | http://www.certa.ssi.gouv.fr/certa/apropos.html |
| Dernière version de ce document : | http://www.certa.ssi.gouv.fr/site/CERTA-2012-AVI-277 |
Une gestion de version détaillée se trouve à la fin de ce document.
Déni de service à distance.
Les applications DTLS reposant sur les versions vulnérables de OpenSSL (client ou serveur) sont vulnérables.
Les versions antérieures à 1.0.1c, 1.0.0j et 0.9.8x sont vulnérables.
Une vulnérabilité dans la gestion des ciphersuites en mode CBC a été corrigée dans OpenSSL. Cette vulnérabilité peut-être exploitée pour provoquer un déni de service dans les applications liées à la librairie OpenSSL pour implémenter le protocole DTLS. Seul OpenSSL 1.0.1 et supérieur expose également le protocole TLS.
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2012-2333
http://www.openssl.org/news/secadv_20120510.txt