Web認証局を「貧弱な」セキュリティで非難~Digicert MalaysiaがChrome、IE、Firefoxから消える(The Register) | ScanNetSecurity
2026.09.19(土)

Web認証局を「貧弱な」セキュリティで非難~Digicert MalaysiaがChrome、IE、Firefoxから消える(The Register)

Microsoft、GoogleおよびMozillaが、さらにもう一つのWeb認証局をそれぞれのソフトウェアから削除する。マレーシア政府のWebサイトを訪問した人々を攻撃するために使用される可能性のある、SSL証明書を発行したことが判明したためだ。

国際 TheRegister
Microsoft、GoogleおよびMozillaが、さらにもう一つのWeb認証局をそれぞれのソフトウェアから削除する。マレーシア政府のWebサイトを訪問した人々を攻撃するために使用される可能性のある、SSL証明書を発行したことが判明したためだ。

上位CAのEntrustから認証を受けた中間認証局であるDigicert Malaysiaは、強度の低い秘密鍵や他の深刻な欠陥を持つ22の証明書を交付したと、これらの企業は述べている。その失態には、失効情報やEKU、あるいは拡張鍵用途、指定を行っていないことが含まれており、これはすべてのCAがSSLシステムのセキュリティを保証するために従うべき義務に対する違反となる。

「どの証明書も不正に発行された兆候は見られないが、強度の低いこれらの鍵により、証明書の一部が改ざんされる可能性がある」と、MicrosoftのTrustworthy Computingグループ・スポークスマン、ジェリー・ブライアントがブログに書いている。「この下位CAは、明らかにCAとしてセキュリティの履行が貧弱であることを示しており、Microsoftは同中間認証局に対する信頼を取り消す予定だ。」

今回の非難の2カ月前には、ソフトウェアメーカーがDigiNotarの証明書を無効化している。このオランダベースの認証局が大きなセキュリティ侵害を受け、攻撃者が知名度の高いサービスに対し、531の偽証明書を発行することが可能になったという事実が発覚したためだ。偽証明書の少なくとも1つは、30万人以上のイランのGoogle Mailユーザーをスパイするために悪用された。

3月には、競合CA、Comodoの証明書リセラーに対するセキュリティ侵害を受け、Gmailに加え、Skype、Mozillaアドオン、Microsoftアップデートといった、DigiNotarの時と同じドメインの多くに関し、証明書が偽造される結果となった。4カ月前には、攻撃者達が同様にWebサイトのなりすましを可能にする証明書を獲得することはなかったものの、別のCA、イスラエル・ベースのStartSSLもハッキングされたと発表した。少なくとも他に4つのCAが…

※本記事は有料版に全文を掲載します

© The Register.


(翻訳:中野恵美子
略歴:翻訳者・ライター

《ScanNetSecurity》

関連記事

特集

PageTop

アクセスランキング

  1. サーバ上にバックドア等の不正プログラムを設置 ~ 繋が運営するコーポレートサイトに不正アクセス

    サーバ上にバックドア等の不正プログラムを設置 ~ 繋が運営するコーポレートサイトに不正アクセス

  2. 警察官を名乗る者から「捜査に必要と求められ」~ 安藤ハザマの名刺情報 5,000件が流出

    警察官を名乗る者から「捜査に必要と求められ」~ 安藤ハザマの名刺情報 5,000件が流出

  3. ウェブ画面設定誤りが原因「オペラ銀河鉄道の夜」合唱申込フォーム入力の個人情報が閲覧可能に

    ウェブ画面設定誤りが原因「オペラ銀河鉄道の夜」合唱申込フォーム入力の個人情報が閲覧可能に

  4. さくらインターネットが不正アクセス調査結果を発表「さくらのレンタルサーバ」全サーバ再構築など再発防止策を掲げる

    さくらインターネットが不正アクセス調査結果を発表「さくらのレンタルサーバ」全サーバ再構築など再発防止策を掲げる

  5. データベース内の全てのデータを削除 ~「コープやまぐちLINEミニアプリ」に不正アクセス

    データベース内の全てのデータを削除 ~「コープやまぐちLINEミニアプリ」に不正アクセス

ランキングをもっと見る
PageTop