{"id":37590,"date":"2022-03-16T16:08:09","date_gmt":"2022-03-16T18:08:09","guid":{"rendered":"https:\/\/teknomers.com\/fr\/un-nouveau-bogue-de-boucle-infinie-dans-openssl-pourrait-permettre-aux-attaquants-de-planter-des-serveurs-distants\/"},"modified":"2022-03-16T16:08:15","modified_gmt":"2022-03-16T18:08:15","slug":"un-nouveau-bogue-de-boucle-infinie-dans-openssl-pourrait-permettre-aux-attaquants-de-planter-des-serveurs-distants","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/un-nouveau-bogue-de-boucle-infinie-dans-openssl-pourrait-permettre-aux-attaquants-de-planter-des-serveurs-distants\/","title":{"rendered":"Un nouveau bogue de boucle infinie dans OpenSSL pourrait permettre aux attaquants de planter des serveurs distants"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Les mainteneurs d&#8217;OpenSSL ont <a rel=\"nofollow noopener\" href=\"https:\/\/www.openssl.org\/news\/vulnerabilities.html\" target=\"_blank\">correctifs exp\u00e9di\u00e9s<\/a> pour r\u00e9soudre une faille de s\u00e9curit\u00e9 tr\u00e8s grave dans sa biblioth\u00e8que de logiciels qui pourrait conduire \u00e0 une condition de d\u00e9ni de service (DoS) lors de l&#8217;analyse des certificats.<\/p>\n<p>Suivi comme <a rel=\"nofollow noopener\" href=\"https:\/\/www.openssl.org\/news\/secadv\/20220315.txt\" target=\"_blank\">CVE-2022-0778<\/a> (score CVSS\u00a0: 7,5), le probl\u00e8me provient de l&#8217;analyse d&#8217;un certificat mal form\u00e9 avec un certificat explicite non valide. <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Elliptic-curve_cryptography\" target=\"_blank\">courbe elliptique<\/a> param\u00e8tres, r\u00e9sultant en ce qu&#8217;on appelle une &#8220;boucle infinie&#8221;.  La faille r\u00e9side dans une fonction appel\u00e9e BN_mod_sqrt() qui est utilis\u00e9e pour calculer la racine carr\u00e9e modulaire.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/backhub-d2\" target=\"_blank\" title=\"Automatic GitHub Backups\"><img loading=\"lazy\" decoding=\"async\" alt=\"Sauvegardes GitHub automatiques\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/02\/Des-experts-chinois-decouvrent-les-details-de-loutil-de-piratage.png\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>&#8220;\u00c9tant donn\u00e9 que l&#8217;analyse du certificat a lieu avant la v\u00e9rification de la signature du certificat, tout processus qui analyse un certificat fourni en externe peut donc faire l&#8217;objet d&#8217;une attaque par d\u00e9ni de service&#8221;, a d\u00e9clar\u00e9 OpenSSL dans un avis publi\u00e9 le 15 mars 2022.<\/p>\n<p>&#8220;La boucle infinie peut \u00e9galement \u00eatre atteinte lors de l&#8217;analyse de cl\u00e9s priv\u00e9es con\u00e7ues car elles peuvent contenir des param\u00e8tres de courbe elliptique explicites.&#8221;<\/p>\n<p>Bien qu&#8217;il n&#8217;y ait aucune preuve que la vuln\u00e9rabilit\u00e9 ait \u00e9t\u00e9 exploit\u00e9e dans la nature, il existe quelques sc\u00e9narios o\u00f9 elle pourrait \u00eatre militaris\u00e9e, notamment lorsque des clients (ou serveurs) TLS acc\u00e8dent \u00e0 un certificat malveillant \u00e0 partir d&#8217;un serveur (ou client) malveillant, ou lorsque le certificat les autorit\u00e9s analysent les demandes de certification des abonn\u00e9s.<\/p>\n<p>La vuln\u00e9rabilit\u00e9 affecte les versions OpenSSL 1.0.2, 1.1.1 et 3.0, les propri\u00e9taires du projet ont corrig\u00e9 la faille avec la publication des versions 1.0.2zd (pour les clients de support premium), 1.1.1n et 3.0.2.  OpenSSL 1.1.0, bien qu&#8217;\u00e9galement affect\u00e9, ne recevra pas de correctif car il a atteint sa fin de vie.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/cs-feb-header\" target=\"_blank\" title=\"Prevent Data Breaches\"><img loading=\"lazy\" decoding=\"async\" alt=\"Emp\u00eacher les violations de donn\u00e9es\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/03\/1646326908_645_Correctifs-critiques-publies-pour-la-gamme-Cisco-Expressway-les-produits.jpeg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Le chercheur en s\u00e9curit\u00e9 de Google Project Zero, Tavis Ormandy, est cr\u00e9dit\u00e9 d&#8217;avoir signal\u00e9 la faille le 24 f\u00e9vrier 2022.  Le correctif a \u00e9t\u00e9 d\u00e9velopp\u00e9 par David Benjamin de Google et Tom\u00e1\u0161 Mr\u00e1z d&#8217;OpenSSL.<\/p>\n<p>CVE-2022-0778 est \u00e9galement la deuxi\u00e8me vuln\u00e9rabilit\u00e9 OpenSSL r\u00e9solue depuis le d\u00e9but de l&#8217;ann\u00e9e.  Le 28 janvier 2022, les responsables ont corrig\u00e9 une faille de gravit\u00e9 mod\u00e9r\u00e9e (<a rel=\"nofollow noopener\" href=\"https:\/\/www.openssl.org\/news\/secadv\/20220128.txt\" target=\"_blank\">CVE-2021-4160<\/a>score CVSS : 5,9) affectant la proc\u00e9dure de mise au carr\u00e9 MIPS32 et MIPS64 de la biblioth\u00e8que.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/03\/new-infinite-loop-bug-in-openssl-could.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Les mainteneurs d&#8217;OpenSSL ont correctifs exp\u00e9di\u00e9s pour r\u00e9soudre une faille de s\u00e9curit\u00e9 tr\u00e8s grave dans sa biblioth\u00e8que de logiciels qui pourrait conduire \u00e0 une condition de d\u00e9ni de service (DoS) lors de l&#8217;analyse des certificats. Suivi comme CVE-2022-0778 (score CVSS\u00a0: 7,5), le probl\u00e8me provient de l&#8217;analyse d&#8217;un certificat mal form\u00e9 avec un certificat explicite non [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":37591,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[11865,507,6813,26262,4168,4158,4165,4161,429,133,28970,28968,4157,4159,4171,4170,4167,4160,680,4163,4162,28969,5848,9380,2102,4172,4169,8541,4166,4164],"class_list":["post-37590","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-attaquants","tag-aux","tag-bogue","tag-boucle","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dans","tag-des","tag-distants","tag-infinie","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouveau","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-openssl","tag-permettre","tag-planter","tag-pourrait","tag-securite-informatique","tag-securite-internet","tag-serveurs","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/37590","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=37590"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/37590\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/37591"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=37590"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=37590"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=37590"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}