Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

広く利用される暗号化ライブラリに脆弱性「ROCA」 - 鍵長1024ビットなら解析コストは1万円以下

同脆弱性は、チェコのマサリク大学やイタリアのヴェネツィア大学などの研究者が1月に発見。その後調整を経て公開された。解析手法については、別名「Return of Coppersmith's Attack (ROCA)」と名付けられている。

研究者によれば、単一コアを持つ最近の一般的なCPUを利用した場合、1024ビットの鍵長に関して3CPUで1カ月以内、2048ビットについては100CPU未満で1年以内に解析できるとし、最悪の場合、これらの半分ほどの機関で解析されるおそれもあるとしている。

クラウドサービスを利用した場合の解析コストは、512ビット長でわずか6セント。1024ビット長で米76ドル、2048ビット長で4万ドルと試算した。

研究者によると、脆弱性が存在するライブラリは、SSL/TLS証明書やソフトウェア署名のほか、セキュリティトークンやスマートカードでも採用されており、すでに約76万の脆弱な鍵を確認しているが、これらの2倍から3倍の鍵が存在すると見ている。

(Security NEXT - 2017/10/19 ) このエントリーをはてなブックマークに追加

PR

関連記事

Cisco、セキュリティアドバイザリ5件を公開 - DoS脆弱性などに対応
脅威情報共有プラットフォーム「MISP」に脆弱性 - 最新版へ更新を
ブラウザ「Chrome」にアップデート - セキュリティに関する4件の修正
Progress Softwareの「OpenEdge」に認証バイパスの脆弱性
「baserCMS」に脆弱性 - アップデートで修正を実施
「VMware Workstation」「Fusion」にセキュリティアップデート
Fortinet、「FortiOS」のアップデートを追加
脆弱性判明した「ConnectWise ScreenConnect」、約1万8000件が稼働
「Microsoft Edge」にアップデート - MS独自含む脆弱性11件を解消
「Firefox 123」が公開 - 12件の脆弱性を修正