• # Le pire...

    Posté par . En réponse à la dépêche Failles de sécurité dans openssl. Évalué à 10.

    C'est que ce sont vraiment des bugs communs :

    1. The client master key in SSL2 could be oversized and overrun a
    buffer. This vulnerability was also independently discovered by
    consultants at Neohapsis (http://www.neohapsis.com/(...)) who have also
    demonstrated that the vulerability is exploitable. Exploit code is
    NOT available at this time.

    2. The session ID supplied to a client in SSL3 could be oversized and
    overrun a buffer.

    3. The master key supplied to an SSL3 server could be oversized and
    overrun a stack-based buffer. This issues only affects OpenSSL
    0.9.7 before 0.9.7-beta3 with Kerberos enabled.

    4. Various buffers for ASCII representations of integers were too
    small on 64 bit platforms.


    En clair : buffers overflows et types de données mal utilisés. Pffff, mettre à jour pour ça ! Si encore c'était de la cryptanalyse de la mort qui tue, on se consolerait en admirant la formidable construction théorique qui mènerait à la mise en évidence de la vulnérabilité. Mais là, non, rien d'intéressant à se mettre sous la dent, que dalle, juste la routine glabre des mises à jour pluvieuses.

    En plus, c'est dans la procédure d'échange de clés, bref le moment crucial dans ce type de protocole. Et hop, en plein au milieu ! Des bugs d'informaticien de base, tout ça dans la partie critique de packages hyper-sensibles... :-(