Plusieurs vulnérabilités ont été identifiées dans XySSL, elles pourraient être exploitées par des attaquants afin de contourner les mesures de sécurité ou causer un déni de service.
Le premier problème résulte d'une boucle infinie présente aux niveaux des routines de vérification des certificats x.509, ce qui pourrait être exploité par des attaquants afin d'altérer le fonctionnement d'une application vulnérable via un certificat avec une signature RSA malformée.
La seconde vulnérabilité est causée par une erreur présente au niveau de la fonction "ssl_parse_client_key_exchange()". Pour plus d'informations, se référer au bulletin : FrSIRT/AVIS-2006-3453
Crédit Vulnérabilités découvertes par Benoit et Daniel Bleichenbacher.