Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

Go言語の暗号ライブラリに認証バイパスの脆弱性

Go言語の暗号ライブラリにおいて、認証をバイパスされるおそれがある深刻な脆弱性が明らかとなった。アップデートで修正されている。

公開鍵認証のコールバック関数を誤って使用することに起因する認証バイパスの脆弱性「CVE-2024-45337」が判明したもの。

SSHプロトコルを用いる脆弱なアプリケーションにおいて複数の鍵を用いた場合、あとから提供された鍵を認証済みと判断し、誤ってアクセスを許すおそれがある。

米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)では、共通脆弱性評価システム「CVSSv3.1」のベーススコアを「9.1」、重要度を「クリティカル(Critical)」とレーティングしている。

開発チームでは、コールバック関数「golang.org/x/crypto」の「バージョン0.31.0」で仕様を変更して脆弱性を修正した。アップデートを呼びかけている。

(Security NEXT - 2024/12/18 ) このエントリーをはてなブックマークに追加

PR

関連記事

登山アプリ「YAMAP」のAndroid版に脆弱性 - 最新版へ更新を
先週注目された記事(2026年9月6日〜2026年9月12日)
「GitLab」「ConnectWise」の脆弱性攻撃が発生 - 米当局が注意喚起
リモートアクセス製品「ConnectWise ScreenConnect」に深刻な脆弱性
サポート詐欺で約4000ファイル削除 - サカイHD子会社
「東京外環プロジェクト」サイトで侵害のおそれ - 公開を一時停止
情報基盤から学生や教職員の個人情報が流出した可能性 - 東京科学大
「GitLab」にセキュリティ更新 - 「クリティカル」脆弱性を修正
「Adobe ColdFusion」に深刻な脆弱性 - 早急に更新を
政府共通の業務実施環境「GSS」に不正アクセス - VPN機器の脆弱性を悪用