Numéro : AV16-036
Date : Le 1er mars 2016
Objet
Le présent avis a pour but d'attirer l'attention sur plusieurs avis de sécurités publiées par OpenSSL.
Évaluation
Le CCRIC est au courant de l'existence de huit vulnérabilités, divulguées récemment, qui touchent OpenSSL. Parmi celles-ci deux ont un niveau élevé.
Versions touchées : OpenSSL 0.9.8, 1.0.0, 1.0.1, 1.0.2
Références CVE : CVE-2015-0293, CVE-2015-3197, CVE-2016-0702, CVE-2016-0703, CVE-2016-0704, CVE-2016-0705, CVE-2016-0797, CVE-2016-0798, CVE-2016-0799, CVE-2016-0800
Mesures Recommandées
Le CCRIC recommande que les administrateurs de système testent les mises à jour publiées par le fournisseur et qu'ils les appliquent aux applications touchées.
Les utilisateurs d'OpenSSL 1.0.1 doivent installer la version 1.0.1s
Les utilisateurs d'OpenSSL 1.0.2 doivent installer la version 1.0.2g
Références
- https://www.openssl.org/news/secadv/20160301.txt (en anglais)
- http://drownattack.com (en anglais)
- http://blog.cryptographyengineering.com/2016/03/attack-of-week-drown.html (en Anglais)