Risque

Contournement de la politique de sécurité.

Systèmes affectés

  • OpenSSL versions antérieures à 0.9.8l ;
  • Sun Java Enterprise System Suite (voir le bulletin de sécurité Sun du 11 janvier 2010) ;
  • IBM WebSphere DataPower SOA appliances (voir le bulletin de sécurité IBM du 11 janvier 2010) ;
  • IBM multiples implémentations de SSL/TLS (voir le bulletin de sécurité IBM du 13 janvier 2010).

D'autres implémentations du protocole sont probablement touchées, ainsi que des applications utilisant OpenSSL.

Résumé

Une vulnérabilité dans le protocole SSL/TLS permet à une personne malintentionnée de contourner la politique de sécurité.

Description

Une vulnérabilité a été identifiée dans le protocole SSL/TLS lors de renégociations de sessions. Une personne s'étant au préalable mise en situation « d'homme au milieu » (man in the middle) peut, dans certaines circonstances, injecter des données à l'encontre d'un utilisateur, pour, par exemple, forcer l'envoi d'une requête HTTP au serveur vers lequel la victime se connecte.

Solution

La version 0.9.8l de OpenSSL désactive la renégociation de sessions par défaut.

Documentation