L'équipe Vigil@nce veille les vulnérabilités publiques qui affectent votre parc informatique, puis propose des correctifs sécurité, une base et des outils pour y remédier.

avis sécurité CVE-2013-2566

SSL/TLS : obtention de message chiffré par RC4

Synthèse de la vulnérabilité

Lorsqu'un attaquant dispose de 2^30 messages chiffrés par RC4 avec des clés différentes, il peut retrouver le message en clair.
Gravité de cette menace : 1/4.
Date création : 15/03/2013.
Références de cette faille : 523628, BID-58796, BSA-2015-007, c05336888, cpuapr2017, cpujan2018, cpuoct2016, cpuoct2017, CVE-2013-2566, DSA-2018-124, HPSBHF03673, SOL14638, VIGILANCE-VUL-12530.
Bulletin Vigil@nce complet... (Essai gratuit)

Description de la vulnérabilité

Une session SSL/TLS peut négocier différents algorithmes de chiffrement.

L'algorithme RC4 utilise un flot continu d'octets générés à partir de la clé. Ce flot est ensuite combiné (XOR) avec le message en clair.

Cependant, il apparaît que le flot généré est biaisé. L'analyse statistique de millions de messages chiffrés permet alors de retrouver ce biais.

Lorsqu'un attaquant dispose de 2^30 (minimum 2^24) messages chiffrés par RC4 avec des clés différentes, il peut donc retrouver le message en clair. La quantité de messages nécessaires pour mener l'attaque rend cette vulnérabilité difficile à exploiter.
Bulletin Vigil@nce complet... (Essai gratuit)

Cette alerte sécurité concerne les logiciels ou systèmes comme DCFM Enterprise, Brocade Network Advisor, Brocade vTM, Avamar, BIG-IP Hardware, TMOS, HP Switch, Opera, Oracle Communications, Oracle Directory Server, Oracle Directory Services Plus, Oracle Fusion Middleware, Oracle GlassFish Server, Oracle Identity Management, Oracle iPlanet Web Server, Oracle OIT, Oracle Virtual Directory, WebLogic, Oracle Web Tier, SSL (protocole).

Notre équipe Vigil@nce a déterminé que la gravité de ce bulletin cybersécurité est faible.

Le niveau de confiance est de type confirmé par l'éditeur, avec une provenance de client internet.

Un attaquant avec un niveau de compétence expert peut exploiter cet avis de vulnérabilité informatique.

Solutions pour cette menace

SSL/TLS : contre-mesure pour RC4.
Une contre-mesure consiste à prioriser les autres algorithmes de chiffrement.

Opera : version 12.15.
La version 12.15 est corrigée :
  http://www.opera.com/

Brocade : solution pour RC4.
La solution est indiquée dans les sources d'information.

Dell EMC Avamar Proxy : solution pour Jetty.
La solution est indiquée dans les sources d'information.

F5 : solution pour CVE-2013-2566.
La solution est indiquée dans les sources d'information.

HP Switch : solution pour SSL.
La solution est indiquée dans les sources d'information.

Oracle Communications : CPU de avril 2017.
Un Critical Patch Update est disponible :
  https://support.oracle.com/rs?type=doc&id=2247453.1
  https://support.oracle.com/rs?type=doc&id=2248470.1
  https://support.oracle.com/rs?type=doc&id=2251718.1
  https://support.oracle.com/rs?type=doc&id=2245233.1
  https://support.oracle.com/rs?type=doc&id=2248526.1
  https://support.oracle.com/rs?type=doc&id=2250567.1

Oracle Communications : CPU de janvier 2018.
Un Critical Patch Update est disponible :
  http://www.oracle.com/technetwork/security-advisory/cpujan2018-3236628.html

Oracle Communications : CPU de octobre 2016.
Un Critical Patch Update est disponible :
  https://support.oracle.com/rs?type=doc&id=2188694.1

Oracle Fusion Middleware : CPU de octobre 2017.
Un Critical Patch Update est disponible :
  https://support.oracle.com/rs?type=doc&id=2296870.1
Bulletin Vigil@nce complet... (Essai gratuit)

Service de veille sur les vulnérabilités informatiques

Vigil@nce fournit une veille de vulnérabilité de réseau. L'équipe Vigil@nce surveille les vulnérabilités informatiques de systèmes et d'applications. Le service de veille sur les vulnérabilités informatiques Vigil@nce alerte vos équipes des failles et des menaces qui concernent votre système d'information. La cellule de veille technologique suit les menaces sécurité qui ciblent le parc informatique.