JPCERT/CC、Debian GNU/Linux・Ubuntuに含まれるOpenSSL/OpenSSHの脆弱性に関する注意喚起
エンタープライズ
その他
注目記事
拡大写真
有限責任中間法人JPCERT コーディネーションセンター(JPCERT/CC)は16日に、「Debian GNU/Linuxに含まれるOpenSSL/OpenSSHの脆弱性に関する注意喚起」と題する文書を発行した。
それによると、Debian GNU/Linux、Ubuntuなどのディストリビューションに含まれるOpenSSLのパッケージに、推測可能な乱数を生成する問題があり、遠隔の第三者に暗号化された通信を復号される可能性や、証明書を使った公開鍵認証が回避される可能性があるとのこと。そのためOpenSSHで公開鍵認証に使用する鍵ペアを該当のOpenSSLライブラリを使用して作成した場合、ブルートフォース攻撃による不正なアクセスを許す可能性があるという。2008年5月16日現在、複数の攻撃コードが公開されている。また、OpenSSLライブラリを利用するその他のパッケージ(OpenVPN、OpenSWANなど)にも間接的な影響があると見られている。
対象となる製品とバージョンはDebian GNU/Linux 4.0(etch)および派生バージョン、Ubuntu 7.04(Feisty)、Ubuntu 7.10(Gutsy)、Ubuntu 8.04 LTS(Hardy)。SargeまでのDebian GNU/Linuxはこの問題の影響を受けないが、これら以外のDebianベースのディストリビューションも影響を受ける可能性があるとのこと。
JPCERT/CCが運用する定点観測システムでは、この脆弱性を狙ったと思われるスキャンは観測されていないが、JPCERT/CCでは、該当のディストリビューションを使用しているサーバ管理者に、OpenSSLパッケージを最新のバージョンに更新するよう呼びかけている。あわせてSSH鍵やSSL証明書等の再作成も必要だ。
それによると、Debian GNU/Linux、Ubuntuなどのディストリビューションに含まれるOpenSSLのパッケージに、推測可能な乱数を生成する問題があり、遠隔の第三者に暗号化された通信を復号される可能性や、証明書を使った公開鍵認証が回避される可能性があるとのこと。そのためOpenSSHで公開鍵認証に使用する鍵ペアを該当のOpenSSLライブラリを使用して作成した場合、ブルートフォース攻撃による不正なアクセスを許す可能性があるという。2008年5月16日現在、複数の攻撃コードが公開されている。また、OpenSSLライブラリを利用するその他のパッケージ(OpenVPN、OpenSWANなど)にも間接的な影響があると見られている。
対象となる製品とバージョンはDebian GNU/Linux 4.0(etch)および派生バージョン、Ubuntu 7.04(Feisty)、Ubuntu 7.10(Gutsy)、Ubuntu 8.04 LTS(Hardy)。SargeまでのDebian GNU/Linuxはこの問題の影響を受けないが、これら以外のDebianベースのディストリビューションも影響を受ける可能性があるとのこと。
JPCERT/CCが運用する定点観測システムでは、この脆弱性を狙ったと思われるスキャンは観測されていないが、JPCERT/CCでは、該当のディストリビューションを使用しているサーバ管理者に、OpenSSLパッケージを最新のバージョンに更新するよう呼びかけている。あわせてSSH鍵やSSL証明書等の再作成も必要だ。
《冨岡晶》
特集
Amazon売れ筋ランキング
-
【New】Amazon Fire TV Stick HD | 手軽にストリーミングをはじめよう | ストリーミングメディアプレイヤー¥6,980 -
【New】Amazon Fire TV Stick HD | 手軽にストリーミングをはじめよう | ストリーミングメディアプレイヤー¥6,980 -
Amazon Fire TV Stick 4K Select | 4Kの高画質ストリーミング | ストリーミングメディアプレイヤー¥7,980 -
Amazon Fire TV Stick 4K Plus | 映画館のような4K体験 | ストリーミングメディアプレイヤー¥9,980 -
Amazon Echo Dot (エコードット) 第5世代 - Alexa、センサー搭載、鮮やかなサウンド|チャコール¥7,480
-
[EdoErgo] オフィスチェア 椅子 テレワーク 疲れない 跳ね上げ式アームレスト コンパクト 約105度ロッキング pc 事務椅子 360度回転 座面昇降 強化ナイロン樹脂ベース 通気性メッシュ 在宅ワーク H-WY01(黒網+黒枠+黒足)¥5,699 -
SIHOO B100 オフィスチェア/デスクチェア メッシュチェア 人間工学 疲れない ブラック¥27,999 -
Sezlife オフィスチェア デスクチェア 疲れない テレワーク チェア 強化バックレスト 30度ロッキング機能 人間工学 椅子 腰サポート 90度跳ね上げ式アームレスト 3Dヘッドレスト ハンガー付き 高反発クッション PCチェア 通気性メッシュ ゲーミング/勉強/事務用 おしゃれ パソコンチェア (ブラック)¥7,680 -
Sezlife オフィスチェア デスクチェア 疲れない テレワーク チェア 強化バックレスト 30度ロッキング機能 人間工学 椅子 腰サポート 90度跳ね上げ式アームレスト 3Dヘッドレスト ハンガー付き 高反発クッション PCチェア 通気性メッシュ ゲーミング/勉強/事務用 おしゃれ パソコンチェア (ホワイト)¥7,680 -
ANDWINT オフィスチェア デスクチェア 肘なし メッシュ 通気性 ランバーサポート付き 腰サポート ガス圧無段階昇降 360度回転 キャスター付き コンパクト 幅52×奥行58.5×高さ84~96cm テレワーク 在宅勤務 ブラック¥4,139
-
EIZO ビジネス向けプレミアムモニター | FlexScan EV3240X-WT | 31.5型4K UHD・USB Type-C・ホワイト¥105,595 -
EIZO ビジネス向けプレミアムモニター | FlexScan EV2740X-WT | 27.0型4K UHD・USB Type-C・ホワイト¥109,572 -
【純正品】27"ゲーミングモニター DualSense 充電フック付き(CFI-ZDM1J)¥49,979 -
【整備済み品】Dell E2724HS 27インチ 液晶モニター フルHD(1920×1080)VA 非光沢 HDMI/DisplayPort/VGA スピーカー内蔵 高さ調整 スイベル VESA対応 ComfortView ビジネス向け¥15,800 -
【MiniLED/24.5inch/280Hz/FHD】GRAPHT THE SHOOTER Gaming Monitor 24” Essential ゲーミングモニター QD 24.5インチ 1ms FHD 量子ドット 残像低減 (3年保証 | 輝点保証 | 日本メーカー)¥34,980
-
Amazonベーシック ペットシーツ 薄型 レギュラー 1回使い捨て 無香料 ホワイト 300枚¥3,373 -
Amazonベーシック ペットシーツ 厚型 ワイド 42枚x2袋(84枚) ホワイト(吸収面:ライトブルー)¥3,234 -
ネオ・ルーライフ ネオ・オムツ L 中型犬用 26枚入り 単品¥1,800 -
Smart Basic(スマートベーシック) 【Amazon.co.jp限定】 Smart Basic アイリスオーヤマ ペットシーツ 超厚型 お徳用 ワイド 100枚入 (x 1) (ケース販売)¥3,670 -
アイリスオーヤマ ペットシーツ 超厚型 お徳用 レギュラー 200枚入【Amazon.co.jp限定】¥3,731
関連リンク
関連ニュース
-
IPA、SQLインジェクション攻撃についてあらためて注意呼びかけ
エンタープライズ -
JPCERT/CC、SQLインジェクションによるWebサイト改ざんを警告
エンタープライズ -
ゆうちょ銀行を騙るフィッシングメールに注意!
エンタープライズ -
国内ISPを装ったフィッシングサイトに注意!〜JPCERT/CCが呼びかけ
エンタープライズ -
IPA、TCP/IP関連の“脆弱性検証ツール”を開発〜デベロッパ向けに無償貸出
エンタープライズ -
2007年10月〜12月、ソフトやウェブの脆弱性、修正件数が過去最多に—JPCERT/CCおよびIPA共同発表
エンタープライズ -
オリンピックイヤーを迎え国際セキュリティの課題、五輪サイバーテロ対応の演習も〜JPCERT/CC 活動概要
エンタープライズ -
JPCERT/CC、長期休暇前のセキュリティ対策実施状況再確認を呼びかけ
エンタープライズ -
ソニー製音楽ソフト「SonicStage CP」に脆弱性——Rollyやウォークマンも注意
エンタープライズ -
IPAとJPCERT/CC、2007年Q3の脆弱性関連情報の届出状況のまとめを発表
エンタープライズ -
【JPCERT/CC 注意喚起】5168番ポートへのスキャン増加を確認
エンタープライズ -
【JPCERT/CCアラート】hidden属性のiframeに注意、MPackによる攻撃が増加
エンタープライズ
