ニュース
Google、SSL 3.0の脆弱性「POODLE」を公表、SSL 3.0は今後サポート廃止の意向
(2014/10/15 18:58)
Googleのセキュリティチームは14日、SSL 3.0に存在する脆弱性についての詳細を公開した。
「POODLE(Padding Oracle On Downgraded Legacy Encryption)」と命名されたこの脆弱性は、SSL 3.0で使用されるCBC暗号アルゴリズムに問題があるもの。脆弱性が悪用された場合、攻撃者が傍受したHTTPSトラフィックから、暗号化されたトラフィックの一部(認証Cookieなど)が解読される恐れがある。
Googleでは、SSL 3.0は約15年前のプロトコルで、TLS 1.2/1.1/1.0といった後継のプロトコルも普及しているが、現在でも多くのサイトでSSL 3.0が使われていると説明。また、HTTPSサーバーのバグにより接続ができない場合、ブラウザーは古いバージョンのプロトコルで接続を試みるため、攻撃者がこうした機能を利用してSSL 3.0の脆弱性を悪用する恐れがあるとしている。
脆弱性への対策としては、ウェブサーバー側およびブラウザー側でSSL 3.0のサポートを無効にすることを推奨している。また、Googleでは、接続の失敗によりSSL 3.0を使用させようとする攻撃を防ぐ仕組みを「TLS_FALLBACK_SCSV」として提案しており、この仕組みの採用をベンダーに呼び掛けている。
Google ChromeとGoogleのサーバーでは、2月からTLS_FALLBACK_SCSVを導入しており、互換性の問題なく使用できていると説明。また、今後数カ間で、Googleのクライアント製品ではSSL 3.0のサポートを廃止したいと考えているという。
Mozillaは14日、POODLE脆弱性の問題に関して、公式ブログで記事を公開。SSL 3.0はもはや安全ではないとして、11月25日にリリース予定の「Firefox 34」から、SSL 3.0はデフォルトで無効にすることを明らかにした。
Microsoftも15日、この問題に関するセキュリティアドバイザリを公開した。脆弱性はすべてのOSに影響のあるものだが、攻撃のシナリオを考慮すると、ユーザーにとって高い危険性のある脆弱性であるとは考えられないとした上で、調査が完了次第、適切な措置を講じる予定だと説明。攻撃の回避策として、グループポリシーでSSL 3.0を無効にする方法や、Internet ExplorerでSSL 3.0を無効にする方法などを挙げている。
URL
- Google Online Security Blogの該当記事(英文)
- http://googleonlinesecurity.blogspot.jp/2014/10/this-poodle-bites-exploiting-ssl-30.html
- Mozilla Security Blogの該当記事(英文)
- https://blog.mozilla.org/security/2014/10/14/the-poodle-attack-and-the-end-of-ssl-3-0/
- マイクロソフトセキュリティアドバイザリ 3009008
- https://technet.microsoft.com/ja-jp/library/security/3009008
最新ニュース
- サイバースパイ団「Sandworm」がWindowsの「MS14-060」脆弱性突く攻撃活動[2014/10/15]
- 「Firefox 33」正式版公開、Android版はChromecastに対応[2014/10/15]
- Google、SSL 3.0の脆弱性「POODLE」を公表、SSL 3.0は今後サポート廃止の意向[2014/10/15]
- iPad向けに最適化された「LINE」アプリが登場[2014/10/15]
- 小学館のデジタルマンガ制作入門書にCLIP STUDIO PAINT PRO半年分のライセンス付属[2014/10/15]
- 3DCGソフト「Shade 3D ver.15」11月末に発売、3Dプリント機能を強化[2014/10/15]
- Oracleが定例セキュリティアップデートを公開、Javaは25件の脆弱性を修正[2014/10/15]
- 「Flash Player」のセキュリティアップデート公開、直ちに適用を推奨[2014/10/15]
- カカクコムがキュレーションサイト「キナリノ」、暮らしに特化した女性向け[2014/10/15]
- NTT Com、アプリにIP電話を実装できる「050 VoIP SDK」提供開始[2014/10/15]
- デル、「Dell Chromebook 11」の国内販売を開始、3万8980円から[2014/10/15]
- goo、Google Glass向けニュース配信サービスの実証実験開始[2014/10/15]
- マイクロソフト、IEなどの“緊急”パッチ公開、すでに攻撃に悪用の脆弱性も[2014/10/15]
- Skypeがビデオメッセージアプリ「Qik」公開、新時代に合わせたSkype初の試み[2014/10/15]
- Amazon.co.jp、ユーザー同士で商品の情報を交換できる「カスタマーQ&A」[2014/10/14]
- 日本ケーブルテレビ連盟とIIJが協業、CATV向けMVNO基盤を構築へ[2014/10/14]
- QuarkXPress 3〜6のレガシーファイルを開けるようにする無料アプリ公開[2014/10/14]
- LINE、スマホ向け「LINE マンガ」をPCから閲覧できるサービスを開始[2014/10/14]
- パナソニック、法人向けMVNO事業に本格参入[2014/10/14]
- 現役大学生・大学院生のFacebook利用スタイル、「ほぼ閲覧のみ」が過半数[2014/10/14]