ニュース
全HTTPSサイトの33%でSSL/TLSが解読される恐れのある脆弱性「DROWN」、OpenSSLチームは修正パッチを配布
(2016/3/2 15:00)
セキュリティプロトコルSSLv2を悪用したSSL/TLSの脆弱性「DROWN(Decrypting RSA with Obsolete and Weakened eNcryption)」が発見され、SANS ISCなどが注意喚起を行っている。
DROWNは、HTTPSサーバーがSSLv2で接続可能な場合や、SSLv2で接続できる他のサーバーで同じ秘密鍵を使い回している場合に、クロスプロトコル攻撃を仕掛けることでTLSを復号化され、通信を傍受される可能性があるというもの。例えば、ウェブサーバーとメールサーバーで同じ証明書と秘密鍵を使用している場合、たとえウェブサーバーがSSLv2をサポートしていなくても、メールサーバーがSSLv2に対応したままだとウェブサーバーへの攻撃が可能となる。
SSLv2自体は1990年代の技術であり現在では使用されていないが、多くのサーバーでTLSに移行したにもかかわらず、設定ミスでSSLv2を未だにサポートしていることが問題の発端となっている。研究者らが立ち上げたDROWNに関する情報ページによると、HTTPSサーバーの17%でSSLv2接続をサポートしているほか、SSLv2をサポートしたサーバーと同じ秘密鍵を使用しているHTTPSサーバーが16%存在しており、合わせて33%のHTTPSサーバーに影響があるとしている。
暗号化ライブラリのOpenSSLでは、開発チームが修正パッチ「1.0.1s」「1.0.2.g」を公開した。同じく暗号化ライブラリのNetwork Security Servicesでは、SSLv2がデフォルトでオフに設定されているバージョン「3.13」以降にアップデートするよう呼び掛けている。また、Microsoft Internet Information Services(IIS)のバージョン「7」未満でも同様の問題があり、バージョン7以降にアップデートする必要がある。
情報ページには影響を受けるウェブサイトの一覧が公開されており、「yahoo.com」「alibaba.com」「flickr.com」「buzzfeed.com」などの大手サイトのほか、日本でも「dmm.com」「sakura.ne.jp」「hatena.ne.jp」「mainichi.jp」「vector.co.jp」など複数のサイトが挙げられている。情報サイトでは、入力したアドレスから脆弱性の影響を受けるかどうか確認することもできる。
なお、OpenSSLの公式ブログによると、研究者が攻撃先のクライアントセッションを復号化するのに「Amazon EC2」で使用した金額は440米ドルで、数時間で完了したという。
URL
- DROWN Attack(研究者たちが立ち上げたDROWNに関する情報ページ)
- https://drownattack.com/
- OpenSSL Blogの該当記事(英語)
- https://www.openssl.org/blog/blog/2016/03/01/an-openssl-users-guide-to-drown/
- SANS ISCの該当記事(英語)
- https://isc.sans.edu/forums/diary/Exploit+o+the+day+DROWN/20789/
最新ニュース
- 「Google I/O 2016」の参加予約受付を3月8日から開始[2016/03/02]
- OCN、混雑時に大容量データを送受信するユーザーに通信制御実施へ[2016/03/02]
- 全HTTPSサイトの33%でSSL/TLSが解読される恐れのある脆弱性「DROWN」、OpenSSLチームは修正パッチを配布[2016/03/02]
- 東日本大震災から5年、被災地の最新ストリートビューを公開[2016/03/02]
- 月刊誌「地図中心」の電子版が読み放題、「地図倶楽部デジタルライブラリー」オープン[2016/03/02]
- さくらインターネット、ロックオン「EC-CUBE」のホスティングパートナー契約を締結[2016/03/02]
- iOS版「Google マップ」に“寄り道”機能を追加、走行ルート付近のスポット候補を提示[2016/03/01]
- 政府与党が著作権法改正案、海賊行為を非親告罪化、保護期間は70年に延長[2016/03/01]
- パスワードが初期設定のままのIPカメラを見つけて警告、「ArgosView 映像監視システム」の新バージョン[2016/03/01]
- ヤフオク!、本・雑誌の常時出品冊数が500万冊超え、ブックオフと連携強化[2016/03/01]
- 「丸善&ジュンク堂ネットストア」がネット書店「honto」に統合、hontoでも店舗取り置きサービスが利用可能に[2016/03/01]
- 日本発の囲碁ソフト「Zen」を深層学習で強化、半年〜1年でGoogle「AlphaGo」と勝負[2016/03/01]
- ファーストサーバー、作りたいウェブサイトの内容を伝えるだけでサイト作成・開設を代行するレンタルサーバーサービス[2016/03/01]
- エレコム、コンセント直挿しタイプの11ac無線LAN中継器「WTC-733HWH2」[2016/03/01]
- リアル書店で楽天ポイントカードが利用可能に、今春から導入開始[2016/03/01]
- ドライブバイダウンロード攻撃で悪用される脆弱性の97%がFlashによるもの[2016/03/01]
- KADOKAWA、小説投稿サイト「カクヨム」を正式オープン、プロ作家の連載も開始[2016/02/29]
- フリマアプリ「LINE MALL」、5月31日にサービス終了[2016/02/29]
- BookLive、少女・女性向けマンガを無料で読める「マンガきゅんと」リリース[2016/02/29]
- 動画の視聴、スマホ縦持ち・横持ちを使い分ける人が増加[2016/02/29]