Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「JWE」のRuby実装に深刻な脆弱性 - 総当たり攻撃のおそれ

Rubyにおける「JWE(JSON Web Encryption)」の実装に深刻な脆弱性が明らかとなった。アップデートを実施し、暗号鍵を更新するよう呼びかけられている。

RubyGemsにて提供されているライブラリ「jwe」において、暗号化データの検証処理を回避される脆弱性「CVE-2025-54887」が明らかとなったもの。

暗号化アルゴリズム「AES」を「GCMモード」で利用した場合、復号や検証の処理を行う際にデータが改ざんを検知する「認証タグ」の長さチェックを行っていないことが判明した。ブルートフォース攻撃によって解析されるおそれがある。

脆弱性を悪用されると、解析時の挙動からJWE形式で暗号化されたデータの平文を推測されるだけでなく、「GCMモード」で使用される「GHASHキー」が推測されて任意のJWE暗号化データを作成されるおそれがある。

明示的に利用していない場合も、JWE内部で「AES-GCM」を利用するケースがあるため、注意が必要。

(Security NEXT - 2025/08/08 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

「Cisco Nexus 9000」に深刻なRCE脆弱性 - 修正版を提供
HPEのネットワークOS「AOS-CX」に34件の脆弱性 - 修正版を公開
ネットワーク管理製品「SonicWall NSM」に深刻な脆弱性 - 修正版を公開
「VMware Workstation」「Fusion」に「クリティカル」脆弱性
「Chrome」が脆弱性12件を修正 - ゼロデイ脆弱性に対応
「NGINX JavaScript」に複数の脆弱性 - アップデートが公開
「NVIDIA Megatron Bridge」に30件の脆弱性 - いずれも重要度「高」
「Cisco IOS XR」にセキュリティアップデート - 多数脆弱性に対処
米当局、SonicWallやJFrog関連の既知脆弱性7件について悪用を警告
GitLab、セキュリティアップデートで脆弱性7件を解消