CVE-2014-0160, Probablement le poney award de l’année.

Ce n’est pas une énième attaque SSL qui ne sortira pas d’un labo, mais bel et bien un beau bug ma fois. Avec moultes exploits qui fleurissent depuis hier.

En clair, on peut dumper 64ko de mémoire du serveur à distance permettant ainsi de récupérer au petit bonheur la chance des Sessions ID et des crédentials et des clefs ssl. Cela impacte les versions 1.0.1 à 1.0.1f et 1.0.2 beta.

Ca crains :) de Apache, Beeware en passant par Juniper, sur du https, Imaps… tout le monde y a droit.

Patchez les enfants, Patchez… et dans le doute, changez de certs

This entry was posted in Crypto, WebSecurity and tagged , , . Bookmark the permalink.

Leave a Reply

Your email address will not be published. Required fields are marked *

AlphaOmega Captcha Classica  –  Enter Security Code