Bulletin d'alerte Debian

DSA-3773-1 openssl -- Mise à jour de sécurité

Date du rapport :
27 janvier 2017
Paquets concernés :
openssl
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le dictionnaire CVE du Mitre : CVE-2016-7056, CVE-2016-8610, CVE-2017-3731.
Plus de précisions :

Plusieurs vulnérabilités ont été découvertes dans OpenSSL :

  • CVE-2016-7056

    une attaque temporelle locale à l'encontre de ECDSA P-256 a été découverte ;

  • CVE-2016-8610

    aucune limite n'était imposée aux paquets d'alerte pendant une initialisation de connexion SSL ;

  • CVE-2017-3731

    Robert Swiecki a découvert que lorsque le chiffrement RC4-MD5 était exécuté sur système 32 bits, il pourrait être contraint à une lecture hors limites, ayant pour conséquence un déni de service.

Pour la distribution stable (Jessie), ces problèmes ont été corrigés dans la version 1.0.1t-1+deb8u6.

Pour la distribution unstable (Sid), ces problèmes ont été corrigés dans la version 1.1.0d-1 du paquet source openssl et dans la version 1.0.2k-1 du paquet source openssl1.0.

Nous vous recommandons de mettre à jour vos paquets openssl.