Risques
- Contournement de la politique de sécurité
- Déni de service à distance
Systèmes affectés
OpenSSL versions antérieures à la 0.9.8k.
Résumé
Plusieurs vulnérabilités dans OpenSSL permettent à une personne malintentionnée d'effectuer un déni de service à distance ou de contouner la politique de sécurité.
Description
Plusieurs vulnérabilités ont été découvertes dans OpenSSL :
- une erreur dans la fonction ASN1_STRING_print_ex() permet de provoquer un arrêt inopiné de l'application (crash) ;
- une vulnérabilité dans la gestion des erreurs permet dans certaines conditions de faire passer une fausse signature pour valide ;
- une erreur dans la gestion des structures ANS1 mal formées permet de provoquer un arrêt inopiné de l'application (crash).
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité OpenSSL du 25 mars 2009 http://www.openssl.org/news/secadv_20090325.txt
- Bulletin de sécurité Debian DSA-1763 du 06 avril 2009 : http://www.debian.org/security/2009/dsa-1763
- Bulletin de sécurité FreeBSD FreeBSD-SA-09:08.opensll du 22 avril 2009 : http://security.freebsd.org/advisories/FreeBSD-SA-09:08.opensll.asc
- Bulletin de sécurité Gentoo GLSA-200904-08 du 07 avril 2009 : http://www.gentoo.org/security/en/glsa/glsa-200904-08.xml
- Bulletin de sécurité HP SSRT090059 du 10 juin 2009 : https://www13.itrc.hp.com/service/cki/docDisplay.do?docId=emr_na-c017626423
- Bulletin de sécurité Mandriva MDVSA-2009:087 du 03 avril 2009 : http://www.mandriva.com/security/advisories?name=MDVSA-2009:087
- Bulletin de sécurité OpenBSD #001_OpenSSL du 08 avril 2009 : http://www.openbsd.org/errata45.html#001_openssl
- Bulletin de sécurité OpenBSD #012_OpenSSL du 08 avril 2009 : http://www.openbsd.org/errata44.html#012_openssl
- Bulletin de sécurité OpenSuse SUSE-SR:2009:010 du 12 mai 2009 : http://lists.opensuse.org/opensuse-security-announce/2009-05/msg00000.html
- Bulletin de sécurité Sun #258048 du 04 mai 2009 : http://sunsolve.sun.com/search/document.do?assetkey=1-66-258048-1
- Bulletin de sécurité Ubuntu USN-750-1 du 30 mars 2009 : http://www.ubuntu.com/usn/usn-750-1
- Référence CVE CVE-2009-0590 https://www.cve.org/CVERecord?id=CVE-2009-0590
- Référence CVE CVE-2009-0591 https://www.cve.org/CVERecord?id=CVE-2009-0591
- Référence CVE CVE-2009-0789 https://www.cve.org/CVERecord?id=CVE-2009-0789