Risque
- Contournement de la politique de sécurité
Systèmes affectés
- Debian 4.0 ;
- Debian 5.0.
Résumé
Une vulnérabilité dans OpenSSL sous Debian permet à un utilisateur distant d'usurper un certificat arbitraire.
Description
La version d'OpenSSL mise en œuvre sous Debian autorise l'utilisation de certificats signés au moyen de condensats MD2. Or, l'algorithme MD2 est considéré comme non-sûr d'un point de vue cryptographique. De, ce fait, il est possible à un utilisateur malintentionné d'usurper un certificat arbitraire qu'il aura signé en utilisant un condensat de ce type.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité Debian DSA 1888 du 15 septembre 2009 : http://www.debian.org/security/2009/dsa-1888
- Référence CVE CVE-2009-2409 https://www.cve.org/CVERecord?id=CVE-2009-2409