URL: https://linuxfr.org/news/sortie-de-ruby-1-9-3-p125-pour-corriger-une-faille-de-securite Title: Sortie de Ruby 1.9.3-p125 pour corriger une faille de sécurité Authors: Bruno Michel Nÿco et Benoît Sibaud Date: 2012年02月16日T15:56:22+01:00 License: CC By-SA Tags: ruby Score: 18 La version 1.9.3-p125 de Ruby est sortie aujourd'hui. Elle vient corriger une faille de sécurité dans le module OpenSSL, ainsi que d'autres bugs. Dans OpenSSL, l'option `SSL_OP_DONT_INSERT_EMPTY_FRAGMENTS` pour les connexions SSL est utilisée pour se prémunir d'une [vulnérabilité de TLS-CBC-IV](http://www.openssl.org/~bodo/tls-cbc.txt). Il s'agit d'une faille bien connue de TLSv1/SSLv3, qui est revenue sur le devant de la scène sous le nom d'attaque BEAST ([CVE-2011-3389](http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2011-3389)). Jusqu'à présent, l'extension OpenSSL de Ruby ne permettait pas de désactiver cette option. Or, pour contrer l'attaque BEAST, il s'avère que Ruby doit laisser la possibilité aux utilisateurs de la désactiver afin d'insérer des fragments vides au début des connexions SSL (le fameux "0/n splitting"). ---- [Annonce de la sortie de Ruby 1.9.3-p125](http://www.ruby-lang.org/fr/news/2012/02/16/sortie-de/) [Correction d'une faille de sécurité dans le module OpenSSL : "0/n splitting" comme mesure préventive](http://www.ruby-lang.org/fr/news/2012/02/16/correction-dune-faille-de-scurit-dans-le-module-openssl/) [DLFP : Sortie de Ruby 1.9.3](http://linuxfr.org/news/sortie-de-ruby%C2%A0193) ----