Risques
- Contournement de la politique de sécurité
- Exécution de code arbitraire à distance
Systèmes affectés
- OpenSSL versions antérieures à la 0.9.8o ;
- OpenSSL versions antérieures à la 1.0.0a.
Résumé
Deux vulnérabilités ont été découvertes dans OpenSSL et permettent à une personne malintentionnée de contourner la politique de sécurité ou d'exécuter du code arbitraire à distance.
Description
Deux vulnérabilités ont été découvertes dans OpenSSL :
- une erreur dans la gestion des données OriginatorInfo de la structure CMS permet à une personne malintentionnée d'exécuter du code arbitraire à distance (CVE-2010-0742) ;
- une erreur dans la fonction EVP_PKEY_verify_recover() permet à une personne malintentionnée de contourner le système de vérification des clés (CVE-2010-1633).
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité OpenSSL du 01 juin 2010 http://www.openssl.org/news/secadv_20100601.txt
- Bulletin de sécurité HP c2629503 du 01 décembre 2010 : http://h20000.www2.hp.com/bizsupport/TechSupport/Document.jsp?objectID=c2629503
- Bulletin de sécurité HP c2629503 du 01 décembre 2010 : http://www13.itrc.hp.com/service/cki/docDisplay.do?docId=emr_na-c2629503
- Référence CVE CVE-2010-0742 https://www.cve.org/CVERecord?id=CVE-2010-0742
- Référence CVE CVE-2010-1633 https://www.cve.org/CVERecord?id=CVE-2010-1633