URL: https://linuxfr.org/news/nouvelle-vulnerabilite-dans-l-implementation-openssl Title: Nouvelle vulnérabilité dans l’implémentation OpenSSL Authors: Burps Davy Defaud, Benoît Sibaud, Lucas Bonnet, Bruno Michel et claudex Date: 2014年04月08日T08:10:32+02:00 License: CC By-SA Tags: vulnérabilité, openssl, tls, ssl, sécurité, heartbleed et heartbeat Score: 86 Une vulnérabilité dans l’implémentation de l’extension _heartbeat_ (RFC 6520) d’OpenSSL a été découverte conjointement par une équipe de chercheurs en sécurité (Riku, Antti and Matti) à _Codenomicon_ et Neel Mehta de Google Securité. On retrouve ici un vieux bogue des familles : le _read overrun_. OpenSSL 1.0.1, jusqu’à 1.0.1f inclus, et OpenSSL 1.0.2-beta1 sont affectés. Ce sont les versions utilisées dans la plupart des distributions. Cette dernière permet la lecture de 64 Kio dans la mémoire des clients et serveurs affectés (mais l’attaque peut être rejouée à chaque _heartbeat_), autorisant la lecture de données comme les clés privées et, bien sûr, les données échangées une fois ces dernières retrouvées (et ce, même en mode hors ligne s’il n’y avait pas de _forward secrecy_ utilisé). Il est difficile, voire impossible, de faire une détection _post‐mortem_ d’infiltration, l’attaque ne laissant pas d’entrée suspecte dans le journal système. Passer à OpenSSL 1.0.1g, redémarrer tous les services utilisant _libssl_ et remplacer l’intégralité de ses certificats (la clef privée étant vulnérable) est donc nécessaire. ---- [CVE-2014-0160](https://www.openssl.org/news/secadv_20140407.txt) [Détail de la vulnérabilité](http://heartbleed.com/) [Faille « goto fail » SSL chez Apple en février dernier](http://linuxfr.org/users/flagos/journaux/apple-le-ssl-les-goto-et-les-accolades) [Faille « goto cleanup » chez GnuTLS en mars dernier](http://linuxfr.org/users/crev/journaux/3-goto) ----

AltStyle によって変換されたページ (->オリジナル) /