公開日:2014/08/11 最終更新日:2015/10/21
JVNVU#93614707
OpenSSL クライアントにナルポインタ参照の脆弱性
OpenSSL クライアントには、 ナルポインタ参照の脆弱性が存在します。
以下のバージョンの OpenSSL を使用して SSL/TLS 通信を行うクライアント
- OpenSSL 1.0.1 から 1.0.1h まで
OpenSSL クライアントがサーバとのネゴシエーションで SRP ciphersuite を指定していないにも関わらず、サーバが SRP ciphersuite を指定した Server Hello メッセージをクライアントに返すと、クライアントはナルポインタ参照の脆弱性(CWE-476)により異常終了します。
クライアントを異常終了され、その結果サービス運用妨害 (DoS) 攻撃を受ける可能性があります。
アップデートする
開発者が提供する情報をもとに最新版へアップデートしてください。
OpenSSL プロジェクトが公開したアドバイザリでは次のように記載されています。
"OpenSSL 1.0.1 SSL/TLS client users should upgrade to 1.0.1i."
ベンダ | ステータス | ステータス 最終更新日 |
ベンダの告知ページ |
---|---|---|---|
NTT-CERT | 該当製品無し | 2014/09/24 | |
SoftBank | 脆弱性情報提供済み | 2014/08/11 | |
アライドテレシス株式会社 | 該当製品無し | 2014/08/11 | |
サイボウズ株式会社 | 該当製品あり(調査中) | 2014/08/19 | |
センチュリー・システムズ株式会社 | 脆弱性情報提供済み | 2014/08/11 | |
ミラクル・リナックス株式会社 | 該当製品無し | 2014/08/20 | |
富士通株式会社 | 該当製品あり | 2015/10/09 | |
日本電気株式会社 | 該当製品あり | 2015/07/28 | |
株式会社インターネットイニシアティブ | 該当製品無し | 2014/08/12 | |
株式会社バッファロー | 該当製品無し | 2014/10/09 | 株式会社バッファロー の告知ページ |
株式会社リコー | 該当製品無し | 2014/09/18 | |
横河電機株式会社 | 該当製品無し | 2014/08/11 |
ベンダ | リンク |
OpenSSL Project | OpenSSL Security Advisory [6 Aug 2014] |
-
NCSC-FI Advisory
Vulnerabilities fixed in the OpenSSL library
2014.08.11における脆弱性分析結果(CVSS Base Metrics)
評価尺度 | 評価値 | 説明 | ||
---|---|---|---|---|
攻撃元区分(AV) | ローカル (L) | 隣接 (A) | ネットワーク (N) | ネットワーク経由でリモートから攻撃可能 |
攻撃条件の複雑さ(AC) | 高 (H) | 中 (M) | 低 (L) | 攻撃成立に必要な条件はない |
攻撃前の認証要否(Au) | 複数 (M) | 単一 (S) | 不要 (N) | 認証は不要 |
機密性への影響(C) | なし (N) | 部分的 (P) | 全面的 (C) | 情報は漏えいしない |
完全性への影響(I) | なし (N) | 部分的 (P) | 全面的 (C) | 情報の正確さや完全さは損なわれない |
可用性への影響(A) | なし (N) | 部分的 (P) | 全面的 (C) | システムの使用が部分的に阻害される |
Base Score:5.0
JPCERT 緊急報告 |
|
JPCERT REPORT |
|
CERT Advisory |
|
CPNI Advisory |
|
TRnotes |
|
CVE |
CVE-2014-5139 |
JVN iPedia |
|
- 2014/08/11
- 株式会社バッファローのベンダステータスが更新されました
- 2014/08/12
- 株式会社インターネットイニシアティブのベンダステータスが更新されました
- 2014/08/13
- NTT-CERTのベンダステータスが更新されました
- 2014/08/19
- サイボウズ株式会社、ミラクル・リナックス株式会社のベンダステータスが更新されました
- 2014/08/19
- ミラクル・リナックス株式会社のベンダステータスが更新されました
- 2014/08/20
- ミラクル・リナックス株式会社のベンダステータスが更新されました
- 2014/09/18
- 株式会社リコーのベンダステータスが更新されました
- 2014/09/24
- NTT-CERTのベンダステータスが更新されました
- 2014/10/09
- 株式会社バッファローのベンダステータスが更新されました
- 2015/07/29
- 日本電気株式会社のベンダステータスが更新されました
- 2015/10/21
- 富士通株式会社のベンダステータスが更新されました