4日から5日にかけて、TLS/SSLに介入者攻撃を可能にする脆弱性があるというニュースが伝えられた。この脆弱性を利用されると介入者がプロトコルストリームのはじまりの段階で任意の量のプレインテキストを挿入することが可能になる。最近のバージョンのMicrosoft IISとApache HTTPサーバで実際に動作していることが確認されたと報告されている。現在ではCVE-2009-3555として問題を特定可能。この脆弱性に対応したOpenSSLがさっそくOpenSSL 0.9.8lとして公開された。
報告された脆弱性は実装上の欠陥というよりも、プロトコルの設計上の問題であるため、実装でこれを回避することは難しい。OpenSSL 0.9.8lでは問題が発生するリネゴシエーションの処理自体が無効化されている。これは恒久的な対処というよりも、一時的な回避策としての意味合いが強い。
The OpenSSL ProjecthはOpenSSL 0.9.8lが採用するにあたってもっともベストなバージョンであるとして、これよりも古いバージョンを使っているすべてのユーザへOpenSSL 0.9.8lへのアップグレードを強く推奨している。
| TLS/SSLに設計上の脆弱性、広範囲にわたって深刻な影響の可能性 [2009/11/9] |
| トマトを食べれば痩せられる!? -京大ら、新発見の成分で肥満改善効果を実証 [21:00 2/10] |
| JAXA、液体シリコン中に残存する共有結合を観察 -大口径ウェハの実現に期待 [20:11 2/10] |
| NEDOなど、熱膨張が小さな樹脂複合材料ペレットの量産化に成功 [19:22 2/10] |
| 理研、一般顕微鏡を蛍光顕微鏡に強化できるアダプタを試作して性能を実証 [19:15 2/10] |
| 天の川のブラックホールが小惑星を飲み込んでいる - NASAが発表 [18:08 2/10] |
|
【レポート】人気の無料/有料アプリを毎週紹介 - 1月31日~2月8日のAndroidアプリランキング [01:00 2/11] 携帯 |
|
渡部篤郎主演でドラマ化!地元新聞社が伝え続けた東日本大震災の物語 [00:08 2/11] キャリア |
|
沖縄発ヒーロー革命!「琉神マブヤー」が海を越えハワイを目指す! [00:08 2/11] キャリア |
|
中国四川省、パンダの保護と生態研究の最新情報とは? [00:08 2/11] キャリア |
|
日本の影響でオタク文化が発達!? 設楽統と杉崎美香がシンガポールのエンタメを探る! [00:07 2/11] キャリア |