Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「OpenSSL」にアップデート - 累積した脆弱性4件を解消

OpenSSLの開発チームは、現地時間1月30日に最新版となる「OpenSSL 3.2.1」「同3.1.5」「同3.0.13」をリリースした。複数の脆弱性を修正している。

今回のアップデートは2023年11月以降、アドバイザリを公表していた脆弱性4件やバグの修正を行ったもの。脆弱性はいずれも重要度が「低(Low)」とレーティングされており、開発チームは個々で修正を行わず、次回のアップデートで解消すると説明していた。

具体的には、一部関数において「X9.42 DHキー」の処理時に過度の遅延が生じる脆弱性「CVE-2023-5678」や、不正確なRSA公開鍵をチェックする処理に長時間を要する「CVE-2023-6237」を修正。

さらに細工された「PKCS12ファイル」を処理するとクラッシュし、サービス拒否に陥るおそれがある「NULLポインタ」の参照の脆弱性「CVE-2024-0727」に対処した。

またPowerPC環境で「POLY1305 MAC」アルゴリズムを利用した場合に、ベクトルレジスタの一部内容が破損する脆弱性「CVE-2023-6129」に対応している。

(Security NEXT - 2024/01/31 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

「Tenable Identity Exposure」に脆弱性 - 2月の更新で修正済み
個人情報を6機関に誤送信、転送され規模が20倍超に - 岐阜県
報道記者が個人情報含む資料を一時紛失 - ABCテレビ
約40万件の個人情報が流出した可能性 - ニデック子会社
CrowdStrike導入したWindows端末の97%以上がオンラインに
Acronisのデータバックアップ用インフラ製品に深刻な脆弱性 - すでに悪用も
CrowdStrikeによる障害、約850万台に影響 - あらたな復旧方法も準備中
組込システムの検証テストツール「NI VeriStand」に複数脆弱性
SonicWall、「Blast-RADIUS」の緩和策でアドバイザリ
「Spring Cloud Data Flow」に深刻な脆弱性 - アップデートが公開