Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「OpenSSL」にタイミング攻撃の脆弱性 - 今後のリリースで修正予定

「OpenSSL」の開発チームは、タイミングサイドチャネル攻撃により、秘密鍵が漏洩するおそれがある脆弱性について明らかにした。今後のアップデートで修正する予定。

「ECDSA署名計算」の過程で発生するタイミング信号に起因する脆弱性「CVE-2024-13176」が判明したもの。「NIST P-521曲線」を使用し、特定条件を満たした場合に秘密鍵の推測が可能になるという。

ただし、攻撃を展開するには攻撃者が同一の物理マシン上でプロセスを実行するか、リモートより低レイテンシーの高速なネットワーク接続が必要としており、開発チームでは脆弱性の重要度を「低(Low)」とレーティングした。

開発チームでは、ソースリポジトリ上で修正を実施。今回のアドバイザリをリリースしたタイミングで同脆弱性を修正するアップデートは提供せず、今後リリースするアップデートに修正を反映するとしている。

(Security NEXT - 2025/01/23 ) このエントリーをはてなブックマークに追加

PR

関連記事

「cPanel」に深刻な脆弱性、悪用も - 修正や侵害有無の確認を
カーインテリア通販サイトに不正アクセス - 個人情報流出の可能性
「NVIDIA FLARE SDK」に複数の脆弱性 - 認証回避やコード実行のおそれ
「Firefox」にアップデート - 「クリティカル」脆弱性を解消
「SonicOS」に複数の脆弱性 - 認証回避やDoSのおそれ
「Chrome」に30件の脆弱性 - 「クリティカル」が4件
「Nessus」「Nessus Agent」に脆弱性 - 任意ファイル削除のおそれ
「Apache MINA」に深刻な脆弱性2件 - アップデートを
米当局、脆弱性6件を悪用カタログに追加
Cisco製FWにバックドア「FIRESTARTER」 - 新手法で永続化、侵害確認を