Risque

Contournement de la politique de sécurité.

Systèmes affectés

GnuTLS, version 2.8.1 et versions antérieures.

Résumé

Une vulnérabilité dans GnuTLS permet à un utilisateur malveillant de contourner la politique de sécurité.

Description

Un défaut de traitement d'un certificat de clef publique dont le champ commonName ou le champ subjectAlternateName contient un caractère ASCII null conduit à un affichage inexact de ces champs ou à une absence de détection de différence avec un nom d'hôte. Ce défaut peut être exploité par un utilisateur malveillant pour tromper l'utilisateur sur l'identité d'un serveur sur lequel il est connecté.

Solution

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation