「OpenSSL 1.1.1l」が公開 - 2件の脆弱性を修正
OpenSSLの開発チームは、脆弱性を修正したセキュリティアップデート「OpenSSL 1.1.1l」をリリースした。
今回のアップデートは、2件の脆弱性「CVE-2021-3711」「CVE-2021-3712」に対処したもの。「CVE-2021-3711」は、「SM2」で暗号化されたデータを復号化するAPI関数を呼び出す際にバッファオーバーフローが生じるおそれがある脆弱性。重要度は「高(High)」とレーティングされている。
一方、「CVE-2021-3712」は、「ASN.1」の文字列処理において、終端を正しく判別できず、バッファオーバーランが生じる脆弱性。重要度は1段階低い「中(Moderate)」と評価した。
開発チームでは、脆弱性に対処した最新版となる「同1.1.1l.」をリリース。利用者へアップデートを呼びかけている。
「同1.0.2」に関しては「CVE-2021-3711」は影響を受けないものの、「CVE-2021-3712」は「同1.0.2y」および以前のバージョンに存在するとしている。「同1.0.2」系は、すでに一般向けのサポートを終了しており、プレミアムサポートを契約して更新するか、「同1.1.1l.」へアップデートするよう求めている。
(Security NEXT - 2021/08/25 )
ツイート
関連リンク
PR
関連記事
障害はWindows端末の1%未満、重要サービスでの利用多く影響拡大
「OpenVPN」に「OVPNX脆弱性」 - 3月の更新で修正済み
CrowdStrikeによる障害、約850万台に影響 - あらたな復旧方法も準備中
「CrowdStrike」装う「フィッシング」や「偽修復ツール」に警戒を
先週注目された記事(2024年7月14日〜2024年7月20日)
あらたな脅威へ対応する設定ファイルが原因に - CrowdStrike障害
Windows端末の障害問題に便乗するサイバー攻撃が発生中
CrowdStrike、Windows環境での不具合で声明 - 復旧方法も紹介
一部Window端末が正常に起動できず - CrowdStrikeが不具合認める
システムの仕様を知らずメール誤送信が発生 - 東京都福祉保健財団