Vous lisez 0 fil de discussion
  • Auteur
    Messages
    • #42560
      Nicolas Coolman
      Maître des clés

      Avis de sécurité OpenSSL du 31 juillet 2023

      Une vulnérabilité a été découverte dans OpenSSL. Elle permet à un attaquant de provoquer un déni de service à distance.

      CVE-2023-3817. La vérification de clés ou de paramètres DH excessivement longs peut être très lente. Applications utilisant les fonctions DH_check(), DH_check_ex() ou EVP_PKEY_param_check() pour vérifier une clé DH ou les paramètres DH peuvent être longs retards. Où la clé ou les paramètres qui sont vérifiés ont été obtenus provenant d’une source non fiable, cela peut entraîner un déni de service.

      Une attaque par déni de service (Denial Of Service attack, d’où l’abréviation DoS) est une attaque informatique ayant pour but de rendre indisponible un service, d’empêcher les utilisateurs légitimes d’un service de l’utiliser. Il peut s’agir de la perturbation des connexions entre deux machines, empêchant l’accès à un service particulier, de l’inondation d’un réseau afin d’empêcher son fonctionnement, de l’obstruction d’accès à un service à une personne en particulier, également le fait d’envoyer des milliards d’octets à une box internet. L’attaque par déni de service peut ainsi bloquer un serveur de fichiers, rendre impossible l’accès à un serveur web ou empêcher la distribution de courriel dans une entreprise. Ce mode d'attaque est largement utilisé par les pirates via des failles de sécurité "Zero Day" ou l'absence de mise à jour automatiques.


      OpenSSL est une boîte à outils de chiffrement comportant deux bibliothèques, libcrypto et libssl, fournissant respectivement une implémentation des algorithmes cryptographiques et du protocole de communication SSL/TLS, ainsi qu'une interface en ligne de commande, openssl. Le projet OpenSSL développe et maintient le logiciel OpenSSL - une boîte à outils robuste, de qualité commerciale et complète pour la cryptographie à usage général et la communication sécurisée. La prise de décision technique du projet est gérée par le comité technique OpenSSL (OTC) et la gouvernance du projet est gérée par le comité de gestion OpenSSL (OMC). Le projet est régi par des statuts officiels. OpenSSL est concédé sous une licence de style Apache.


      Les CERT (Computer Emergency Response Teams) sont des centres d'alerte et de réaction aux attaques informatiques, destinés aux entreprises ou aux administrations, mais dont les informations sont généralement accessibles à tous. Les tâches prioritaires d'un CERT sont multiples. La centralisation des demandes d'assistance à la suite des incidents de sécurité sur les réseaux et les systèmes d'informations. Le traitement des alertes et réaction aux attaques informatiques. L'établissement et maintenance d'une base de donnée des vulnérabilités. La Prévention par diffusion d'informations. La coordination éventuelle avec les autres entités.

Vous lisez 0 fil de discussion
  • Vous devez être connecté pour répondre à ce sujet.
Retour en haut