|
OpenSSLというオープンソースの暗号ソフトウェアライブラリ上でのChangeCipherSpecメッセージ
の扱いについて脆弱性が確認されました。
OpenSSLは、ApacheやNginxといったウェブサーバーに使われており、他にもSSL通信を行う
アプリケーションなどに広く使われています。
NISMAIL/HTTPSオプションにつきましても、Apacheを利用しておりますので影響がございます。
NISMAIL/HTTPSオプションを使用せず、NISMAIL/AD(Windows)やNISMAIL/AD(Linux)のみのご利用であれば、OpenSSLの脆弱性による影響はありません。
ChangeCipherSpecメッセージの扱いでの脆弱性については、SSL/TLSプロトコルではなくOpenSSLの実装上の問題とのことです。
攻撃者に暗号化鍵を推測され、中間者攻撃により暗号化データを解読される可能性があります。
以下のバージョンで脆弱性が確認されております。
- OpenSSL 1.0.1 ~ 1.0.1g
- OpenSSL 1.0.0 ~ 1.0.0l
- OpenSSL 0.9.8y以前の全て
OpenSSL を以下に記載した修正版以降のバージョンに更新して下さい。
○OpenSSL 1.0.1系
- OpenSSL 1.0.1h
○OpenSSL 1.0.0系
- OpenSSL 1.0.0m
○OpenSSL 0.9.8系
- OpenSSL 0.9.8za
|