Risque

Déni de service.

Systèmes affectés

Tout système se basant sur OpenSSL pour mettre en oeuvre les protocoles de session SSL et TLS.

Se référer aux différents bulletins de sécurité (cf. section Solution) pour obtenir la liste des systèmes vulnérables.

Résumé

A l'aide de trames habilement constituées, un utilisateur mal intentionné peut réaliser un déni de service par arrêt brutal d'un service réseau vulnérable.

Description

Deux vulnérabilités ont été découvertes dans le code gérant la phase d'établissement des sessions SSL/TLS.

A l'aide de trames habilement constituées, un utilisateur mal intentionné peut exploiter ces vulnérabilités afin de provoquer l'arrêt brutal d'un service réseau vulnérable.


Un correctif de sécurité ajouté à la version 0.9.6d d'OpenSSL a introduit une troisième vulnérabilité (référence CAN-2004-0081).

L'exploitation de cette vulnérabilité entraîne un déni de service par consommation excessive des ressources de la machine.

Solution

Documentation