広く利用される暗号化ライブラリに脆弱性「ROCA」 - 鍵長1024ビットなら解析コストは1万円以下
脆弱性を発見した研究者は同脆弱性について少なくとも2012年以降に米政府のセキュリティ認証基準である「NIST FIPS 140-2」や、コモンクライテリアの評価保証レベル「CC EAL 5+」の認定を受けたデバイスにも存在すると指摘している。
一部PCメーカーでは、Trusted BootのためにInfineon製の「TPM(Trusted Platform Module)」ファームウェアを採用しており、対応に追われている。
脆弱性の判明を受けて、Google、HP、Lenovo、富士通など各ベンダーにおいてもアップデートやガイドラインの提供を順次開始した。
またマイクロソフトでは、同社製品における脆弱性ではないとしつつも、同脆弱性の影響を緩和する目的で10月の月例セキュリティ更新によりアップデートを提供した。アップデートを公開した、米時間10月10日の時点で脆弱性の悪用などは確認されていないという。
(Security NEXT - 2017/10/19 )
ツイート
関連リンク
PR
関連記事
ゼロデイ攻撃は8カ月以上前 - 「Active! mail」脆弱性の影響拡大に懸念
「Erlang/OTP」脆弱性、一部Cisco製品で影響が判明
「ActiveMQ NMS OpenWire Client」にRCE脆弱性 - 修正版が公開
「GitHub Enterprise Server」に複数脆弱性 - アップデートで修正
NVIDIA製GPUドライバに複数の脆弱性 - 権限昇格やDoSのおそれ
トレンドの法人向け複数製品に脆弱性 - アップデートで修正
「Erlang/OTP」に深刻なRCE脆弱性 - 概念実証コードも公開済み
「GitLab」に5件の脆弱性 - 最新パッチで修正
「SonicOS」にリモートよりDoS攻撃を受けるおそれ - 修正版を公開
NVIDIAのAI開発フレームワーク「NeMo」に3件の脆弱性