Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

SSHで暗号化ブロックから平文を取得される可能性

情報処理推進機構(IPA)やJPCERTコーディネーションセンターが運営する脆弱性情報ポータル「JVN」は、SSH(Secure Shell)に対する攻撃方法が報告されたとして、対策法などを案内している。

SSHは暗号化通信に多く用いられているが、同サイトによればSSHをデフォルトであるCBC(Cipher Block Chaining)モードで使用する場合、攻撃が成功する可能性は低いものの、ひとつの暗号化ブロックから32ビットの平文を取り出すことができるという。

また攻撃を受けた場合はセッションが切れるが、RFC4251で通信エラー発生時に再接続が推奨されており、再接続の機能が実装されている場合は再び平文が取得されるなど攻撃の影響が拡大するおそれがある。

同サイトでは、攻撃を防ぐ対策として、「CBCモード」ではなく「 CTR(CounTR)モード」を使用する方法を紹介。さらに各ベンダーの関連製品などについて情報を提供している。

JVN
http://jvn.jp/

(Security NEXT - 2008/11/18 ) このエントリーをはてなブックマークに追加

PR

関連記事

「Red Hat OpenShift AI」に脆弱性 - クラスタ管理者権限奪取のおそれ
「Acronis True Image」に脆弱性、アップデートで修正
Western DigitalのNAS製品「My Cloud」に深刻な脆弱性
「WordPress」にアップデート、複数脆弱性を解消 - 旧版利用者は注意
「NVIDIA App」「Nsight Graphics」に脆弱性 - アップデートを公開
「VMware Aria Operations」や「VMware Tools」に脆弱性 - 修正版を公開
Doxense製プリントサーバ管理ソフト「Watchdoc」に深刻な脆弱性
構成管理ツール「Chef Automate」に深刻な脆弱性 - 9月初旬に修正
「Rancher Manager」に脆弱性 - フィッシング悪用や情報漏洩のおそれ
メールセキュ製品「Libraesva ESG」に脆弱性 - すでに悪用も、国家関与か