Risque

Atteinte à la confidentialité des données.

Systèmes affectés

  • HP Tru64 UNIX 5.1B-3;
  • HP Tru64 UNIX 5.1B-2/PK4.

Résumé

Une vulnérabilité dans l'implémentation de IPsec sur HP Tru64 permet à un utilisateur distant mal intentionné de porter atteinte à la confidentialité de données.

Description

Une erreur dans la mise en œuvre de l'ESP (Encapsulating Security Payload) en mode tunnel de IPsec sur les systèmes HP Tru64 permet à un utilisateur distant mal intentionné de porter atteinte à la confidentialité des données en modifiant malicieusement le paquet cible afin d'obtenir un message d'erreur ICMP (Internet Control Message Protocol) contenant une partie du contenu du paquet initial en clair.

Remarque: L'IPsec en mode tunnel ESP doit être configuré sans protection d'intégrité pour que l'utilisation de cette vulnérabilité soit exploitable.

Solution

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation