Rejoignez-nous sur #zone-h @ irc.eu.freenode.net
RECHERCHE
Menu principal
Accueil
Nouvelles de Zone-H
Nouvelles du monde
Avis de sécurité
Téléchargements
Zone-H works
Attaques numériques
 Attaques Francophones
 Archive des attaques
 Archive des attaques 
 Notifier defacements
Restez à l'écoute
 Inscription Listes de diffusion
Zone publique active
 T'chat IRC
 Contact
 Performances du Staff
 Le Staff de Zone-H
AVIS DE SECURITE
OpenSSL - Spoofing DSA/ECDSA via "EVP_VerifyFinal()"
 
Avis de sécurité ZHFR-1639
Date de publication: 10/01/2009

Vulnérabilité: Erreur de conception
Impact: Spoofing
D'où: A distance
Risque: Moyen
Solution: Correctif
SE: Tous
Produit: OpenSSL
Versions affectées: 0.9.x

Détails:
Une vulnérabilité a été identifiée dans OpenSSL, celle-ci pourrait exploitée par des personnes malintentionnées afin d'usurper la signature de certificats.

La vulnérabilité est due à certaines fonctions de OpenSSL qui ne vérifient pas correctement la valeur de retour de la fonction "EVP_VerifyFinal()" lors de la validation de la signature de clés DSA et ECDSA. Cela pourrait être exploité afin de contourner la vérification de la signature en envoyant par exemple une signature spécialement conçue d'une chaîne de certificat à un client.

Pour que l'exploitation soit réalisable, le serveur doit utiliser un certificat contenant une clé DSA ou ECDSA.

La vulnérabilité aurait été identifiée dans les versions antérieures à 0.9.8j.

Solution:
Mettre à jour à la version 0.9.8j.

Références:
http://secunia.com/advisories/33338/
http://www.ocert.org/advisories/ocert-2008-016.html
http://www.openssl.org/news/secadv_20090107.txt Avis original

Crédits:
Vulnérabilité découverte par Google Security Team.

  En parler sur le forum...
  S'inscrire à la liste de diffusion...

Creative Commons License
Le contenu de ce site est sous Contrat Public Creative Commons.