NICT、脆弱な公開鍵証明書を利用するSSLサーバを特定できるシステム
情報通信研究機構(NICT)は、「SSL(Secure Socket Layer)」のRSA公開鍵証明書における脆弱性を検証するシステム「XPIA」を開発した。同システムで調査を実施したところ、脆弱な公開鍵を利用したSSLサーバ約2600台が、現在も稼働中であることがわかったという。
今回開発した「XPIA」は、SSLサーバに複数の公開鍵により秘密鍵を特定できる脆弱性が含まれていないか検証できるシステム。インターネット上で公開されている脆弱なSSLサーバを特定することができる。
2012年に脅威が判明した際、2万台以上のサーバで脆弱な公開鍵証明書が利用されていたが、今回、同機構が同システムにより検証を実施したところ、現在も世界で2600台以上のSSLサーバが脆弱な状態で稼働していることがわかったという。
ただし、調査した範囲では、インターネットバンキングやオンラインショッピングにおいて脆弱性が存在するサイトはなかったという。
同機構では、今回の成果により、脅威を把握できただけでなく、SSLを実利用していく上での課題が把握できたとしている。今後は、電子政府などで暗号技術を安全に利用するための指針として活用していく予定。
(Security NEXT - 2013/10/22 )
ツイート
関連リンク
PR
関連記事
包装資材通販サイトの侵害、決済アプリ改ざんで個人情報流出の可能性
相次ぐ脆弱性の悪用、ゼロデイ攻撃も - 悪用リスト登録が週明け以降7件
「NVIDIA runx」に脆弱性 - サポート終了により修正予定なし
「SolarWinds WHD」に複数の深刻な脆弱性 - アップデートで修正
「Ivanti EPMM」にゼロデイ脆弱性、悪用確認 - パッチ適用や侵害調査を
Windows環境の「Symfony」でシェル経由処理に問題 - 破壊的操作のおそれ
「セキュリティ10大脅威2026」発表 - 多岐にわたる脅威「AIリスク」が初選出
JavaScriptサンドボックスのnpmライブラリ「SandboxJS」に深刻な脆弱性
NVIDIAのGPUディスプレイドライバに複数脆弱性 - 修正版が公開
米当局、Fortinet製品のゼロデイ攻撃に対する侵害調査などを呼びかけ
