japan.internet.comThe Internet & IT Network
RSS
  • ニュース
  • コラム
  • リサーチ
  • ヘッドライン
  • 特集
  • ブログ
  • プレスリリース
  • 専門チャンネル
  • イベント
  • ランキング
  • ニュースメール
2008年10月11日
文字サイズ文字サイズ小文字サイズ中文字サイズ大
Webテクノロジー2004年3月18日 00:00

『OpenSSL』に DoS 攻撃の危険を招く新たな脆弱性

海外海外internet.com発の記事
  • このエントリーを含むはてなブックマーク
  • この記事をクリップ!
  • Buzzurlにブックマーク
  • Yahoo!ブックマークに登録
  • newsing it!
OpenSSL Project は17日、SSL プロトコルの実装として広く普及している『OpenSSL』に複数の脆弱性が見つかったとして警告を出し、対応版を公開した。

同団体のセキュリティ勧告によると、悪意あるユーザーがこれらの脆弱性を利用すれば、サービス不能化 (DoS) 攻撃を引き起こすことが可能という。OpenSSL Project は、SSL および TLS プロトコルを実装したオープンソースのツールキットを提供している。

脆弱性は2件あり、まず第1の脆弱性は、SSL/TLS ハンドシェイクの際に呼び出す「do_change_cipher_spec()」関数で、無効なポインタ割当てが起きるというもので、OpenSSL Project の内部テストで見つかった。勧告によると、同脆弱性は OpenSSL をクラッシュさせる可能性があるという。

セキュリティ勧告では、「OpenSSL ライブラリを使用するサーバーに、巧妙に仕組んだ SSL/TLS ハンドシェイクを外部から仕掛け、OpenSSL をクラッシュさせることができる。運用形態によっては、これがサービス不能状態を引き起こす可能性がある」としている。

同脆弱性が存在するのは、OpenSSL の 0.9.6c から 0.9.6l までと、0.9.7a から 0.9.7c までを含む全バージョンだ。

もう1件については、『Kerberos』による暗号化を用いる構成の場合、SSL/TLS ハンドシェイクを処理するプログラムコードで、問題が生じると警告している。こちらの脆弱性もまた、SSL/TLS ハンドシェイクに細工を施すことで、OpenSSL をクラッシュさせられるという。こちらは 0.9.7a から 0.9.7c に脆弱性が存在する。

以上の脆弱性に対応する版は、0.9.6m および 0.9.7d で、いずれも OpenSSL Project のウェブサイトからダウンロードできる。

OpenSSL の警告が出てすぐ、ネットワーク機器大手の Cisco Systems (NASDAQ:CSCO) は、上記の脆弱性が自社のソフトウェア製品の多くに影響を及ぼすことを確認し、顧客に対して OpenSSL Project とは別に警告を出すとともに、無料で修正版の提供を開始した。

Linux ベンダーの Red Hat (NASDAQ:RHAT) も、OpenSSL パッケージを更新し、問題のある版について独自に警告を出した。今回の脆弱性を含むのは、『RedHat Enterprise Linux AS 2.1』『同 ES 2.1』『同 WS 2.1』および Itanium プロセッサ版の『RedHat Linux Advanced Workstation 2.1』となっている。

最新トップニュース
データメーション
【データメーション】
在宅勤務者にやめて欲しいこと(10月10日)
ベンチャー専門家の目利きブログ「なぜこの企業は伸びるのか?」
【ベンチャー専門家の目利きブログ「なぜこの企業は伸びるのか?」】
「お客様に使われる商品開発は『1%の閃きと99%の努力』から!」/株式会社エス・アンド・ケイ(10月10日)
Graphic Design Forum
【Graphic Design Forum】
活気に満ちた誕生日をどうぞ (10月8日)
エンジニアの独り言
【エンジニアの独り言】
得体の知れない情報(?)との向き合い方(9月17日)
最新テクノロジーの意外な処方箋
【最新テクノロジーの意外な処方箋】
昆虫と退屈なことについて(9月16日)
台湾企業が席巻する電子製品製造
台湾企業が席巻する電子製品製造
蔓延する市場の不透明感、不況の今だからこそ考える生産アウトソーシング(10月10日)
IT マネジメント
IT マネジメント
「後戻りできない」 Windows 7(10月10日)
DevX
DevX
XQueryの制御構造の活用(10月10日)
最新ハイテク講座
最新ハイテク講座
ハイビジョン対応へ、どこまで進化するのか「レコーダー」(10月10日)
百式のネットビジネス研究
百式のネットビジネス研究
あなたの Blog にライブサーチを設置してくれる「Sikbox」(10月10日)
週刊-サイト別アクセス状況データ
週刊-サイト別アクセス状況データ
ビデオリサーチインタラクティブ調査(月間インターネットオーディエンスデータ)(10月9日)
検索エンジンマーケティング
検索エンジンマーケティング
SEO は外部と内部どっちの対策が効果的?(10月9日)
気になるトレンド用語
気になるトレンド用語
はてなブックマークが変わる!そもそもブラウザのお気に入りと何が違うの?(10月8日)
e-Japan 先端テクノロジー解説
e-Japan 先端テクノロジー解説
行政サービスのマルチチャネル化について(10月8日)
ウチのサイトを SEO
ウチのサイトを SEO
ちゃんと title つけていますか?(10月8日)
海外のインターネットコムアメリカ韓国ドイツトルコ
Copyright 2008 Jupitermedia Corporation All Rights Reserved.http://www.internet.com/