|
|
SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection
OpenSSL RSA blinding attack
21/01/2007 03H07
Référence Secunia : SA8330
Date de publication : 2003-03-19
Dernière mise à jour : 2003-04-11
Risque : Non Critique. Niveau 2 sur 5. 
Impact : Exposition de données sensibles
Lieu : A distance
Solutions :
Correctif de l'éditeur
Produit :
OpenSSL 0.9.x
Référence CVE :
CVE-2003-0147
Description :
OpenSSL a été trouvé vulnérable à a timing attack, qui a été prouvé à être a feasible way à recover le secret RSA depuis des systèmes faisant tourner OpenSSL.
Le problème est que divers queries prend different amounts of processing time, cette information peuvent être utilisés pour guess the private key.
The attacks a été prouvé feasible over LANs et high speed internet connections. Il est nécessaire qui the charger sur le serveur est low et que le réseau charger est low so qu'un attaquant peut measure le temps differences.
Ceci attack seulement requière 300.000 à 1.400.000 queries à the ssl server.
Solutions :
Mettre à jour en version 0.9.7b:
http://www.openssl.org/source/openssl-0.9.7b.tar.gz
Si RSA blinding est on, you ne sont pas vulnérables.
Vulnérabilité découverte par :
D. Boneh et D. Brumley
Historique :
2003-04-11: Updated version de OpenSSL réalisée.
Référence :
http://crypto.stanford.edu/~dabo/abstracts/ssl-timing.html
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.
Derniers bulletins de sécurité informatique
Bulletins de sécurité informatiques relatifs
|
|
|