ニュース
「OpenSSL」に脆弱性、深刻度がもっとも高い“High”の脆弱性2件を警告
修正が施されたv1.0.2a、v1.0.1m、v1.0.0r、v0.9.8zfが公開
(2015/3/20 14:09)
SSL/TLSプロトコルを実装したオープンソースライブラリ「OpenSSL」の最新版が、19日に公開された。現在、「OpenSSL」プロジェクトの公式サイトからv1.0.2a、v1.0.1m、v1.0.0r、v0.9.8zfがダウンロード可能。
「OpenSSL」プロジェクトが公開したセキュリティアドバイザリによると、CVE番号ベースで14件の脆弱性が報告されている。このうち、「OpenSSL」プロジェクトにより深刻度が3段階中最高の“High”と評価されているのは2件。
1つはサービス運用妨害(DoS)攻撃に悪用される恐れがある脆弱性(CVE-2015-0291)で、「OpenSSL」v1.0.2にのみ影響する。もう一つはRSA暗号が強度の弱い輸出グレードのものへ意図せずダウングレードされてしまう脆弱性(CVE-2015-0204)で、v1.0.1/1.0.0/0.9.8に影響する。なお、CVE-2015-0204は1月8日に公開されたバージョンで修正済みだが、その後の調査の結果、強度の弱い輸出グレードのRSA暗号を利用しているサーバーが想定より多いことが判明したことから、深刻度の評価が“Low”から“High”へと引き上げられている。
なお、「OpenSSL」のv1.0.0系統とv0.9.8系統のサポートは2015年12月31日で終了する。これらのバージョンを利用中のユーザーは、アップデートを検討してほしい。
URL
- OpenSSL: The Open Source toolkit for SSL/TLS
- https://www.openssl.org/
- OpenSSL Security Advisory [19 Mar 2015]
- https://www.openssl.org/news/secadv_20150319.txt
- JVNVU#95877131: OpenSSL に複数の脆弱性
- http://jvn.jp/vu/JVNVU95877131/
最新記事
- 「OpenSSL」に脆弱性、深刻度がもっとも高い“High”の脆弱性2件を警告[2015/03/20]
- Child-Dream、棋士・高橋道雄九段が出演するミステリーADV「将棋ミステリー」を発表[2015/03/20]
- コミュニケーションサービス“Slack”の公式クライアント「Slack for Windows」が公開[2015/03/19]
- Microsoft、「Windows 10 Technical Preview」Build 10041を公開[2015/03/19]
- スケジュール実行機能を強化した「EaseUS Todo Backup Free」v8.2[2015/03/19]
- エクスプローラーの不調を招いていた更新プログラム「KB3033889」の修正版が公開[2015/03/18]
- 「Windows 10」は今夏にリリース、生体認証機能“Windows Hello”を搭載[2015/03/18]
- Webコンテンツを“OneNote Online”へ直接保存できる「OneNote Clipper」がv2.0に[2015/03/17]
- “将棋電王戦FINAL”出場の将棋ソフト「Apery」のソースコードが公開[2015/03/17]
- 「Office 2016」のデスクトップ向けプレビュー版がITプロおよび開発者向けに公開[2015/03/17]