|
|
SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection
OpenSSL : Vulnérabilités Diverses dans Client Traitement de Certificat
21/01/2007 16H02
Référence Secunia : SA9886
Date de publication : 2003-10-01
Dernière mise à jour : 2003-11-04
Risque : Elevé. Niveau 4 sur 5. 
Impact : DoS, Accès au système
Lieu : A distance
Solutions :
Correctif de l'éditeur
Produit :
OpenSSL 0.9.x
Référence CVE :
CVE-2003-0544
Description :
Plusieurs vulnérabilités ont été identifiées dans OpenSSL, qui permet potentiellement à des personnes malicieuses de causer un Déni de Service (DoS) ou pour compromettre un système vulnérable.
1) ASN.1 encodings rejected par le parser car ils sont invalid pourrait causer a deallocation de mémoire. Il est actuellement unknown si cela pourrait être exploité pour exécuter des commandes arbitraires ou simplement causer un DoS.
2) Il est possible de causer une lecture en dehors des limites en fournissant unusual ASN.1 tag values. Cela pourrait causer un DoS.
3) Si OpenSSL est dans debug mode, an invalid public key dans un certificat pourrait causer the vérifier code à planter. Ceci pourrait conduire vers un DoS against systèmes faisant tourner dans debug mode.
Une erreur entraine OpenSSL pour parser et handle client certificates même quand OpenSSL n'est pas configuré pour do so.
La version 0.9.6j et inférieure sont vulnérables (0.9.6 versions ne sont pas impactées par issue 1).
La version 0.9.7b et inférieure sont vulnérables.
Solutions :
Mettre à jour en version 0.9.6k ou 0.9.7c.
OpenSSL 0.9.6k:
http://www.openssl.org/source/openssl-0.9.6k.tar.gz
http://www.openssl.org/source/openssl-engine-0.9.6k.tar.gz
OpenSSL 0.9.7c:
http://www.openssl.org/source/openssl-0.9.7c.tar.gz
Vulnérabilité découverte par :
NISCC
Historique :
2003-10-01: Updated references à different CERT La vulnérabilité Notes. Updated affectée versions.
2003-11-04: Section "Description" mise à jour.
Référence :
http://www.uniras.gov.uk/vuls/2003/006489/openssl.htm
http://www.openssl.org/news/secadv_20030930.txt
Autres références :
http://www.kb.cert.org/vuls/id/732952
http://www.kb.cert.org/vuls/id/104280
http://www.kb.cert.org/vuls/id/935264
http://www.kb.cert.org/vuls/id/255484
http://www.kb.cert.org/vuls/id/380864
http://www.kb.cert.org/vuls/id/686224
http://www.cert.org/advisories/CA-2003-26.html
Veuillez noter : L'information sur laquelle ce bulletin de sécurité Secunia est basé provient d'un tiers sans mention du contraire.
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.
Derniers bulletins de sécurité informatique
Bulletins de sécurité informatiques relatifs
|
|
|