広く利用される暗号化ライブラリに脆弱性「ROCA」 - 鍵長1024ビットなら解析コストは1万円以下
脆弱性を発見した研究者は同脆弱性について少なくとも2012年以降に米政府のセキュリティ認証基準である「NIST FIPS 140-2」や、コモンクライテリアの評価保証レベル「CC EAL 5+」の認定を受けたデバイスにも存在すると指摘している。
一部PCメーカーでは、Trusted BootのためにInfineon製の「TPM(Trusted Platform Module)」ファームウェアを採用しており、対応に追われている。
脆弱性の判明を受けて、Google、HP、Lenovo、富士通など各ベンダーにおいてもアップデートやガイドラインの提供を順次開始した。
またマイクロソフトでは、同社製品における脆弱性ではないとしつつも、同脆弱性の影響を緩和する目的で10月の月例セキュリティ更新によりアップデートを提供した。アップデートを公開した、米時間10月10日の時点で脆弱性の悪用などは確認されていないという。
(Security NEXT - 2017/10/19 )
ツイート
関連リンク
PR
関連記事
「Langflow」に複数の深刻な脆弱性 - 修正版が公開
Adobe、セキュリティアドバイザリ7件を公開 - 6件がクリティカル
WatchGuard「Fireware OS」に深刻な脆弱性 - 緊急対応を呼びかけ
NVIDIA「NemoClaw」「OpenShell」に複数脆弱性 - アップデートを公開
Ubiquitiの「UniFi OS」などに脆弱性22件 - 21件が「クリティカル」
「ServiceNow」に複数のクリティカル脆弱性 - 修正版を公開
米当局、悪用カタログにLinux脆弱性など3件を追加
「Dell Cloud Disaster Recovery」に複数の脆弱性 - 修正版を提供
「Apache Tomcat」に複数脆弱性 - 4件は「クリティカル」との評価も
デジタル庁「マイナポイント」アプリのAndroid版に脆弱性

