|
OpenSSLというオープンソースの暗号ソフトウェアライブラリ上で「Heartbleed」という脆弱性が発見されました。
OpenSSLは、ApacheやNginxといったウェブサーバーに使われており、他にもSSL通信を行うアプリケーションなどに広く使われています。
NISMAIL/HTTPSオプションにつきましても、Apacheを利用しておりますので影響がございます。
NISMAIL/HTTPSオプションを使用せず、NISMAIL/AD(Windows)やNISMAIL/AD(Linux)のみのご利用であれば、OpenSSLの脆弱性による影響はありません。
OpenSSLにはSSLの死活を監視する機能として「Heartbeat」があり、本脆弱性はこの機能の処理における境界チェックの不備に起因します。
本脆弱性が悪用された場合、システムのメモリ内の情報が第三者に閲覧され、SSL暗号化通信の内容や秘密鍵などの重要情報が漏洩する可能性があります。
以下のバージョンで脆弱性が確認されております。
OpenSSL を修正版(1.0.1g)以降のバージョンに更新して下さい。
|