L'équipe Vigil@nce veille les vulnérabilités publiques qui affectent votre parc informatique, puis propose des correctifs sécurité, une base et des outils pour y remédier.

alerte de vulnérabilité CVE-2008-5161

OpenSSH : obtention d'informations via CBC

Synthèse de la vulnérabilité

Un attaquant capturant une session OpenSSH a une faible probabilité d'obtenir 32 bits de texte clair.
Logiciels vulnérables : Avaya Ethernet Routing Switch, CheckPoint Power-1 Appliance, SecurePlatform, CheckPoint Smart-1, CheckPoint UTM-1 Appliance, CheckPoint VSX-1, BIG-IP Hardware, TMOS, AIX, NetBSD, OpenSolaris, OpenSSH, Solaris, RHEL.
Gravité de cette annonce : 1/4.
Conséquences d'un piratage : lecture de données.
Origine de l'attaquant : LAN.
Date création : 18/11/2008.
Date révision : 21/11/2008.
Références de cette vulnérabilité informatique : 247186, 6761890, BID-32319, CPNI-957037, CVE-2008-5161, NetBSD-SA2009-005, RHSA-2009:1287-02, sk36343, sol14609, VIGILANCE-VUL-8251, VU#958563.

Description de la vulnérabilité

Le programme OpenSSH chiffre les données de la session en utilisant un algorithme CBC (Cipher Block Chaining) par défaut.

Si un attaquant provoque une erreur dans la session, il a :
 - une chance sur 262144 (2^18) d'obtenir 32 bits de la session non chiffrée
 - une chance sur 16384 (2^14) d'obtenir 14 bits de la session non chiffrée
La mise en oeuvre de cette attaque interrompt la session SSH. La victime détecte alors qu'un problème est survenu.

Cette vulnérabilité n'impacte pas l'algorithme CTR (compteur).

Un attaquant capturant une session OpenSSH, et y injectant des données erronées, a donc une faible probabilité d'obtenir quelques bits de texte clair.
Bulletin Vigil@nce complet... (Essai gratuit)

Service de veille sur les vulnérabilités informatiques

Vigil@nce fournit un correctif de vulnérabilités de réseaux. Le service de veille sur les vulnérabilités informatiques Vigil@nce alerte vos équipes des failles et des menaces qui concernent votre système d'information. La base de vulnérabilités Vigil@nce contient plusieurs milliers de failles. La veille sécurité Vigil@nce publie des bulletins de vulnérabilités pour les failles qui impactent le système d'information.