暗号化ソフト「ED」の旧版に解読が容易となる脆弱性
Type74 Softwareが提供する暗号化ソフト「ED」の旧版において、解読が容易となる脆弱性「CVE-2015-2987」が含まれていることがわかった。2011年2月に公開された「同4.0」以降は影響を受けない。
脆弱性情報のポータルサイトであるJVNによれば、「同4.0」未満のバージョンにおいて、16バイト未満のファイルを暗号化する場合、「ECBモードをキー生成部において組み合わせたストリーム暗号」を利用するため、解読が比較的容易になるという。ただし、16バイト以上のファイルを暗号化する場合は、バージョンに関係なく、脆弱性の影響は受けない。
同脆弱性は、澤田豊氏が情報処理推進機構(IPA)へ報告したもので、JPCERTコーディネーションセンターが調整を行った。
「同4.0」以降のバージョンでは脆弱性が修正されており、開発者も「同4.0」公開当時時より仕様変更へ言及し、「同3.4」以下のバージョンには差分攻撃により解読されるリスクがあるとして、必要に応じてアップデートするよう利用者へアナウンスを行っていた。
(Security NEXT - 2015/08/27 )
ツイート
PR
関連記事
Atlassian、前月更新で脆弱性46件を修正 - クリティカル9件含むも影響は限定的
NVIDIAのAI基盤「NeMo Framework」に複数脆弱性 - 修正版が公開
「Trend Micro Apex One」のEDR機能に脆弱性 - パッチは2026年1月に公開
約4万件の脆弱性から分析、2025年の危険な「脆弱性タイプ」トップ25
「LangChain」に深刻な脆弱性 - APIキー流出のおそれ
Fortraの特権アクセス管理製品「BoKS」に脆弱性 - アップデートで修正
NVIDIAのロボティクス基盤「Isaac Launchable」に深刻な脆弱性
「Frappe Framework」「ERPNext」にXSS脆弱性 - 管理者権限奪取のおそれ
DigiEver製NVRの脆弱性悪用に注意 - 米CISAが警告
「n8n」に深刻なRCE脆弱性 - 乗っ取りや情報漏洩など広く影響
