Risque
- Atteinte à la confidentialité des données
Systèmes affectés
PyCrypto versions 2.5 et antérieures.
Résumé
Une vulnérabilité a été corrigée dans PyCrypto. Une erreur dans la génération des clés ElGamal permet à un attaquant de reduire grandement l'espace de clés dans le cas d'une attaque par recherche exhaustive.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation). La version 2.6 de PyCrypto corrige le problème. Les clés ElGamal générées avec une version antérieure devront être regénérées.
Documentation
- Journal de modifications de version de PyCrypto https://github.com/dlitz/pycrypto/blob/373ea760f21701b162e8c4912a66928ee30d401a/ChangeLog
- Référence CVE CVE-2012-2417 : http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2012-2417
- Référence CVE CVE-2012-2417 https://www.cve.org/CVERecord?id=CVE-2012-2417