Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「OpenSSL」にセキュリティアップデート - 脆弱性2件を修正

「OpenSSL」の開発チームは、セキュリティアップデートをリリースした。2件の脆弱性を修正している。

証明書名をチェックする際、域外のメモリを読み込み、アプリケーションがクラッシュするおそれがある脆弱性「CVE-2024-6119」が明らかとなったもの。脆弱性は「同3.0」以降に存在し、「同1.1.1」「同1.0.2」は影響を受けない。

DNS名、メールアドレス、IPアドレスを指定した場合にのみ発生する可能性があるとしており、証明書チェーンの検証については、同脆弱性の影響を受けないとしている。

「TLSサーバ」がクライアント証明書を要求することは少なく、要求した場合も、一般的に名前のチェックは行わないため脆弱性の影響は限定的としており、重要度を上から3番目にあたる「中(Moderate)」とレーティングした。

現地時間9月3日にリリースした「OpenSSL 3.3.2」「同3.2.3」「同3.1.7」「同3.0.15」にて同脆弱性を解消。同アップデートでは、6月にアドバイザリが公開されている「CVE-2024-5535」についてもあわせて修正されている。

(Security NEXT - 2024/09/05 ) このエントリーをはてなブックマークに追加

PR

関連記事

Google、ブラウザ最新版「Chrome 136」を公開 - 8件のセキュリティ修正
米当局、悪用が確認された脆弱性4件について注意喚起
海外子会社がランサム被害、影響など詳細を調査 - 淀川製鋼所
システム障害、調査でランサムウェアが原因と判明 - 近鉄エクスプレス
パッチや緩和策の適用、メモリ保護を統合した脆弱性対策製品
従業員がサポート詐欺被害、個人情報流出か - 住友林業クレスト
個人情報含む契約書類を誤送信、アドレス帳で選択ミス - 新潟県
生徒情報含むデータを第三者メアドへ誤送信 - 鹿児島高
「ConnectWise ScreenConnect」に脆弱性 - 修正版が公開
中国電力にサイバー攻撃 - 設定不備のリモート接続機器より侵入