Le premier problème se situe au niveau de la fonction "do_change_cipher_spec()", le second au niveau d'une mise à jour ajoutée à la version OpenSSL 0.9.6d, la dernière vulnérabilité se situe au niveau de la routine utilisée pour le handshake SSL/TLS combiné à Kerberos ciphersuites.
Toutes les versions de 0.9.6c à 0.9.6l ainsi que de 0.9.7a à 0.9.7c sont vulnérables. Ils faut mettre à jour vers les versions 0.9.6m ou 0.9.7d en prenant soins de recompiler les binaires liés statiquement à cette librairie.
Aller plus loin
- Advisory FR - OpenSSL SSL/TLS Handshake Denial of Service (4 clics)
- Advisory EN (1 clic)
- Liste des mises à jour par distribution (2 clics)
# Re: Trois vulnérabilités pour les versions 0.9.7 & 0.9.6 de OpenSSL
Posté par GnunuX (site web personnel) . Évalué à 1.
p://ftp.slackware.com/pub/slackware/slackware-9.1/patches/packages/openssl-0.9.7d-i486-1.tgz
# Re: Trois vulnérabilités pour les versions 0.9.7 & 0.9.6 de OpenSSL
Posté par MsK` . Évalué à 2.
package dispo sous gentoo
c'est beau internet ca va vite :) ( sauf quand ca merde )
[^] # Re: Trois vulnérabilités pour les versions 0.9.7 & 0.9.6 de OpenSSL
Posté par Stéphane Blaise (site web personnel) . Évalué à 2.
[^] # Re: Trois vulnérabilités pour les versions 0.9.7 & 0.9.6 de OpenSSL
Posté par Paul POULAIN (site web personnel, Mastodon) . Évalué à 2.
http://www.mandrakesecure.net/en/advisories/advisory.php?name=MDKSA(...)
[^] # Re: Trois vulnérabilités pour les versions 0.9.7 & 0.9.6 de OpenSSL
Posté par yxorp . Évalué à 1.
[^] # Re: Trois vulnérabilités pour les versions 0.9.7 & 0.9.6 de OpenSSL
Posté par yxorp . Évalué à 1.
si j'avais su, j'aurais pas répondu.
# Re: Trois vulnérabilités pour les versions 0.9.7 & 0.9.6 de OpenSSL
Posté par mat1 . Évalué à 1.
http://lwn.net/Articles/76158/(...)
La page est mise à jour.
[^] # Re: Trois vulnérabilités pour les versions 0.9.7 & 0.9.6 de OpenSSL
Posté par tgl . Évalué à 1.
[^] # Re: Trois vulnérabilités pour les versions 0.9.7 & 0.9.6 de OpenSSL
Posté par mat1 . Évalué à -1.
Non, l'annonce a été faite aujourd'hui à 5:58 am (heure us ?)
http://forums.gentoo.org/viewtopic.php?t=150561(...)
[^] # Re: Trois vulnérabilités pour les versions 0.9.7 & 0.9.6 de OpenSSL
Posté par tgl . Évalué à 1.
[^] # Re: Trois vulnérabilités pour les versions 0.9.7 & 0.9.6 de OpenSSL
Posté par mat1 . Évalué à 1.
Que gentoo fournisse une liste de diffusion pour les trous de sécurité est d'une banalité affligeante.
Que tu restifies le fait que Gentoo a déjà fait un correctif contrairement à ce qu'indique lwn.net, est parfait et bienvenu.
Que tu ne sois pas très heureux que Gentoo soit pointé du doigt est compréhensible.
Par contre que tu critiques lwn.net est nul.
lwn.net fourni peut-être la meilleur synthèse sur les trous de sécurités. Qu'il générère un peu de compétion entre les distributions est bienvenu. De plus si un jours Gentoo traine *réellement* pour faire un correctif, comment tu le sais si ta seule source d'information c'est Gentoo ?
Ce trou de sécurité je l'ai apris sur lwn.net. Et je peux te dire que ma distribution préférée n'a pas encore de correctif (source lwn.net et officielle). Que lwn.net lui mette un peu de pression ne peut pas lui fait de mal.
[^] # Re: Trois vulnérabilités pour les versions 0.9.7 & 0.9.6 de OpenSSL
Posté par tgl . Évalué à 1.
Évidemment que c'est banal, encore heureux pour les autres distribs, et je ne prétends pas le contraire, mais vois mal ce que ça a d'affligeant. T'as franchement une drôle de tournure d'esprit pour répondre des trucs pareils. Tu espères quoi ? Avoir le dernier mot cinglant quand je me serai lassé, histoire que soit consignée à jamais dans la grande mémoire du web ta victoire dérisoire à la petite joute que tu te seras inventée ? Ça ce serait affligeant.
Que tu ne sois pas très heureux que Gentoo soit pointé du doigt est compréhensible.
Merci de ta condescendance, mais je ne parlais pas pour gentoo en particulier, c'était un exemple. Une grosse moitié des annonces du 17 ne sont arrivées que ce soir sur LWN. Cette journée de décalage ceci-dit, je n'avais même pas pensé à la base que ça pouvais servir un troll, c'est toi qui me l'as montré en cherchant maladroitement à me contredire sur un détail dont tu aurais pourtant dû te foutre royalement.
Par contre que tu critiques lwn.net est nul.
lwn.net fourni peut-être la meilleur synthèse sur les trous de sécurités.
Je ne critique pas LWN sur leurs rapports des trous de sécurités des logiciels, qui est effectivement souvent rapide. Et être informé vite d'une faille de openssl, c'est très bien, et merci à LWN de permettre ça, alleluia.
Par contre je trouve inutile leur synthèse des annonces distrib par distrib, parceque c'est forcement du différé (avec des délais manifestement aléatoires) de ce qui est annoncé en premier lieu sur les mailing lists dédiées des distributions. C'est pas pour les flamer, je m'en fous qu'ils fassent cette page, c'est juste pour rappeler qu'il vaut bien mieux s'abonner à la mailing de sa distrib que de surveiller ça. En bref, je voulais modérer un peu l'enthousiasme du post initial de ce thread, point.
[^] # Re: Trois vulnérabilités pour les versions 0.9.7 & 0.9.6 de OpenSSL
Posté par mat1_3 . Évalué à 1.
C'est la banalité qui est affligeante. Moi aussi je suis abonné à une mailing list pour avoir les correctifs. Mais t'as raison, l'espression est malvenue (comme souvent quand elle est utilisée :-)).
[^] # Re: Trois vulnérabilités pour les versions 0.9.7 & 0.9.6 de OpenSSL
Posté par mat1 . Évalué à -1.
http://lwn.net/Articles/76158/(...)
# Re: Trois vulnérabilités pour les versions 0.9.7 & 0.9.6 de OpenSSL
Posté par Matho (site web personnel) . Évalué à 5.
----> je []
[^] # Re: Trois vulnérabilités pour les versions 0.9.7 & 0.9.6 de OpenSSL
Posté par Olivier (site web personnel) . Évalué à 2.
[^] # Re: Trois vulnérabilités pour les versions 0.9.7 & 0.9.6 de OpenSSL
Posté par dguihal . Évalué à 2.
3*250 = 750 Vulnerabilités,
Linux est donc 15 fois moins sûr .....
Bon, moi aussi je vais faire un tour ---->[]
[^] # Re: Trois vulnérabilités pour les versions 0.9.7 & 0.9.6 de OpenSSL
Posté par Mickaël Sibelle (site web personnel) . Évalué à 3.
Linux est donc 45 fois plus dangereux que Windows !
On me voit
--> []
on me voit plus
[^] # Re: Trois vulnérabilités pour les versions 0.9.7 & 0.9.6 de OpenSSL
Posté par imalip . Évalué à 2.
15 * 5 = ..... 45 ?
Voyons, ma libssl pas mise a jour me dit que ca fait
58.632145257
Un peu de rigueur s'il vous plait !
[^] # Re: Trois vulnérabilités pour les versions 0.9.7 & 0.9.6 de OpenSSL
Posté par calandoa . Évalué à 1.
forcement le résultat est arrondi (http://linuxfr.org/~clemyeats/10547.html(...)), à moins de l'exprimer en base 7 :
112.42655315416
Suivre le flux des commentaires
Note : les commentaires appartiennent à celles et ceux qui les ont postés. Nous n’en sommes pas responsables.