Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

メール受信の認証方式「APOP」にパスワード漏洩の脆弱性

メールクライアントがメールサーバからメールを受信する際に利用される認証プロトコル「APOP」に、パスワードが漏洩する脆弱性があるとして、情報処理推進機構などは注意喚起を行っている。

JPCERTコーディネーションセンターとIPAが共同で運営するJVNなどによれば、MD5ハッシュ衝突に基づく攻撃手法が発見されたことから、メールサーバを詐称してメールクライアントからの応答を集められた場合、APOPを利用していてもパスワードが解読され、第三者に漏洩する可能性があるという。

JVNでは、応答を長時間にわたって集める必要があることから実際の攻撃は比較的困難としているが、IPAでは脆弱性についてCVSS基本値を「4.0」、深刻度を「警告」とした。またプロトコル上の問題であり、ソフトウェアで脆弱性を解消することはできないため、SSLを用いる「POP over SSL」の利用を推奨している。

JVN
http://jvn.jp/

情報処理推進機構
http://www.ipa.go.jp/

JPCERTコーディネーションセンター
http://www.jpcert.or.jp/

(Security NEXT - 2007/04/19 ) このエントリーをはてなブックマークに追加

PR

関連記事

「SonicWall SMA 100」シリーズに脆弱性 - アップデートが公開
SonicWall製ファイアウォールにDoS脆弱性 - SSL VPN有効時に影響
「SonicWall Email Security」に複数脆弱性 - アップデートが公開
SonicWallのリモートアクセス製品「SMA1000」にゼロデイ脆弱性
「SonicOS」に複数のDoS脆弱性が判明 - 修正版を公開
ECサイト管理画面に不正アクセス、一部顧客情報が流出 - NSバイオジャパン
成績票原本を誤廃棄、システム未登録でデータ消失 - 岡山大
「MS Edge」にセキュリティアップデート - 脆弱性3件を解消
米当局、ファイル転送製品「FileZen」の脆弱性悪用に注意喚起
「Firefox 148」で50件超の脆弱性を修正 - AI制御機能の追加も