Risque

Déni de service.

Systèmes affectés

Stunnel versions 3.24 et antérieures et versions 4.03 et antérieures.

Résumé

Une vulnérabilité de l'application Stunnel permet à un utilisateur mal intentionné de provoquer un déni de service.

Description

Stunnel est une application utilisée pour encapsuler des connexions réseau. Elle permet de créer un tunnel sécurisé en utilisant SSL/TLS.

Lorsque l'application Stunnel est en écoute des connexions entrantes (sans être invoquée par xinetd), elle peut être configurée pour lancer soit un fil d'exécution (thread), soit un processus fils. Dans le second cas, un signal SIGCHLD sera reçu lorsque le processus fils sera lancé.

Une mauvaise gestion des signaux SIGCHLD par l'application permet à un utilisateur mal intentionné de provoquer un déni de service.

Solution

Appliquer le correctif de votre éditeur.

Documentation

Avis de sécurité RedHat RHSA-2003:221-01 :

http://www.redhat.com/apps/support/errata/

Référence CVE CAN-2002-1563 :

https://www.cve.org/CVERecord?id=CAN-2002-1563