Skip to main content

Mise à jour : vulnérabilités de gravité élevée dans OpenSSL

3 novembre 2022

0 minutes de lecture

OpenSSL a publié deux vulnérabilités de gravité élevée — CVE-2022-3602 et CVE-2022-3786 — liées à un dépassement de tampon. OpenSSL avait initialement classé CVE-2022-3602 comme critique, mais après une enquête plus approfondie, sa gravité a été ramenée à élevée.

Qu’est-ce qu’un dépassement de tampon ?

Un dépassement de tampon est un type spécifique de problème d’exécution qui permet à un programme d’écrire au-delà de la fin d’un tampon ou d’un tableau et de corrompre la mémoire adjacente — d’où le terme « dépassement ». Contrairement à la plupart des problèmes, un dépassement de tampon ne se produit pas à chaque exécution d’un programme. Il faut plutôt réunir certaines conditions, comme la saisie d’une entrée utilisateur inattendue, pour déclencher la vulnérabilité.

Ces deux vulnérabilités de gravité élevée sont exploitées lors de la vérification des contraintes de nom des certificats X.509.

  • Dépassement de tampon de 4 octets dans une adresse e-mail X.509 (CVE-2022-3602)

  • Dépassement de tampon de longueur variable dans une adresse e-mail X.509 (CVE-2022-3786)

La vulnérabilité peut être déclenchée dans un client TLS en se connectant à un serveur malveillant. Elle peut également être déclenchée sur un serveur TLS si un client malveillant se connecte alors que le serveur demande une authentification du client.

La version 3.0.7 d’OpenSSL a été publiée en tant que boîte à outils open source pour SSL/TLS. Tout programme utilisant OpenSSL 3.0 doit être considéré comme vulnérable et exploitable par des attaquants s’il vérifie des certificats X.509 provenant de sources non fiables.

L’authentification des clients TLS doit être désactivée sur les clients et les serveurs jusqu’à l’application de la mise à niveau.

Versions concernées

Les versions 3.0.0 à 3.0.6 d’OpenSSL sont vulnérables à ce problème.

Versions non concernées

  • 1.1.1

  • 1.1.0

  • 1.0.2

  • 1.0.1

  • 1.0.0

  • 0.9.x

  • fips

Impact

  • Déni de service

  • Exécution de code à distance

Comment Snyk peut-il vous aider ?

Snyk Open Source

Maintenant que les détails de la vulnérabilité sont disponibles, les projets Snyk Open Source signaleront la vulnérabilité lors de leur prochain nouveau test. Pour les projets configurés pour être testés quotidiennement, cela se produira dans les prochaines 24 heures. Bien entendu, les clients peuvent déclencher manuellement de nouveaux tests sur les projets critiques pour obtenir ces résultats plus rapidement.

Vous pouvez également analyser du code open source avec Snyk CLI à l’aide de la commande `snyk test`.

Snyk Container

Lorsqu’un avis de sécurité comme celui concernant la CVE OpenSSL est publié, chaque responsable de distribution Linux doit ensuite analyser le problème et publier son propre avis. Ce sont ces avis de distribution qui déclenchent les détections dans Snyk Container. Il y aura donc probablement un décalage entre l’avis OpenSSL et les premières détections dans Snyk Container, selon la rapidité avec laquelle les responsables des distributions Linux publient leurs avis. Découvrez comment fonctionne ce processus dans notre article sur la simplification de la sécurité des conteneurs.

Une fois ces avis publiés, les détections apparaîtront dans les résultats de test de Snyk Container. Pour Snyk Open Source comme pour Snyk Container, les résultats apparaîtront dans les rapports jusqu’à 9 heures après que les conditions ci-dessus sont réunies, en raison de la latence actuelle des données. Cette latence peut être plus courte si vous consultez les problèmes dans les rapports bêta.

Recommandations

  • Les utilisateurs d’OpenSSL 3.0 doivent passer à OpenSSL 3.0.7.

  • Protections contre les débordements de pile

Mise à jour des données concernant les avis Ubuntu dans Snyk VulnDB

Références

Lancez-vous dans les challenges Capture The Flag

Apprenez à résoudre des challenges Capture The Flag en regardant à la demande notre atelier virtuel d’initiation.