Bulletin d'alerte Debian
DSA-3773-1 openssl -- Mise à jour de sécurité
- Date du rapport :
- 27 janvier 2017
- Paquets concernés :
- openssl
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le dictionnaire CVE du Mitre : CVE-2016-7056, CVE-2016-8610, CVE-2017-3731.
- Plus de précisions :
-
Plusieurs vulnérabilités ont été découvertes dans OpenSSL :
- CVE-2016-7056
une attaque temporelle locale à l'encontre de ECDSA P-256 a été découverte ;
- CVE-2016-8610
aucune limite n'était imposée aux paquets d'alerte pendant une initialisation de connexion SSL ;
- CVE-2017-3731
Robert Swiecki a découvert que lorsque le chiffrement RC4-MD5 était exécuté sur système 32 bits, il pourrait être contraint à une lecture hors limites, ayant pour conséquence un déni de service.
Pour la distribution stable (Jessie), ces problèmes ont été corrigés dans la version 1.0.1t-1+deb8u6.
Pour la distribution unstable (Sid), ces problèmes ont été corrigés dans la version 1.1.0d-1 du paquet source openssl et dans la version 1.0.2k-1 du paquet source openssl1.0.
Nous vous recommandons de mettre à jour vos paquets openssl.
- CVE-2016-7056