Bulletin d'alerte Debian

DSA-2896-1 openssl -- Mise à jour de sécurité

Date du rapport :
7 avril 2014
Paquets concernés :
openssl
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le système de suivi des bogues Debian : Bogue 743883.
Dans le dictionnaire CVE du Mitre : CVE-2014-0160.
Plus de précisions :

Une vulnérabilité a été découverte dans la prise en charge par OpenSSL de l'extension TLS/DTLS Heartbeat. Jusqu'à 64 ko de mémoire peuvent être récupérés sur un client ou un serveur par un attaquant. Cette vulnérabilité peut permettre à un attaquant de compromettre les clefs privées et d'autres données sensibles en mémoire.

Tous les utilisateurs sont vivement encouragés à mettre à niveau leurs paquets openssl (particulièrement libssl1.0.0) et à redémarrer leurs applications dès que possible.

Selon les informations actuellement disponibles, les clefs privées peuvent être considérées comme compromises et doivent être régénérées dès que possible. Plus de détails seront communiqués ultérieurement.

La distribution oldstable (Squeeze) n'est pas concernée par cette vulnérabilité.

Pour la distribution stable (Wheezy), ce problème a été corrigé dans la version 1.0.1e-2+deb7u5.

Pour la distribution testing (Jessie), ce problème a été corrigé dans la version 1.0.1g-1.

Pour la distribution unstable (Sid), ce problème a été corrigé dans la version 1.0.1g-1.

Nous vous recommandons de mettre à jour vos paquets openssl.