2011年に非推奨とされた「SSLv2」に、暗号を解読される「DROWN攻撃」(JVN) | ScanNetSecurity
2026.04.04(土)

2011年に非推奨とされた「SSLv2」に、暗号を解読される「DROWN攻撃」(JVN)

IPAおよびJPCERT/CCは、SSLv2には十分な回数のハンドシェイクの情報を収集できる場合に、暗号通信を解読される可能性があると「JVN」で発表した。

脆弱性と脅威 セキュリティホール・脆弱性
独立行政法人 情報処理推進機構(IPA)および一般社団法人 JPCERT コーディネーションセンター(JPCERT/CC)は3月2日、SSLv2には十分な回数のハンドシェイクの情報を収集できる場合に、暗号通信を解読される可能性があると「Japan Vulnerability Notes(JVN)」で発表した。これは「DROWN攻撃」という名称で報じられている。CVSS v3によるBase Scoreは7.4。研究者によると、Bleichenbacherのパディングオラクル攻撃の新たな手法であるという。

DROWN攻撃を受ける可能性があるのは、SSLv2をサポートしているサーバ。SSLv2は2011年から非推奨となっているが、研究者によると現在も多くのサーバがSSLv2とTLSで共通のサーバ証明書を使用しているという。なお、この攻撃では1,000回程度のSSLハンドシェイクの情報を取得しておく必要がある。JVNでは対策方法として、「SSLv2を無効化する」「共通のSSL証明書を使用しない」「通信内容を監視し、ファイアウォールのルールを設定する」ことを挙げている。

《吉澤 亨史( Kouji Yoshizawa )》

関連記事

特集

PageTop

アクセスランキング

  1. 撮影と投稿は医療従事者としてあってはならないこと ~ 看護師が自分の電子カルテ画面を Instagram に投稿

    撮影と投稿は医療従事者としてあってはならないこと ~ 看護師が自分の電子カルテ画面を Instagram に投稿

  2. 看護師が患者のカルテ画像を SNS に投稿

    看護師が患者のカルテ画像を SNS に投稿

  3. DNP、自治体職員向けサイバーセキュリティ研修プログラム提供

    DNP、自治体職員向けサイバーセキュリティ研修プログラム提供

  4. Microsoft Defender SmartScreen の誤検知で受講システムへのアクセスに不具合

    Microsoft Defender SmartScreen の誤検知で受講システムへのアクセスに不具合

  5. バッファロー製 Wi-Fiルータ「WSR-1800AX4シリーズ」に強度が不十分なパスワードハッシュの使用の脆弱性

    バッファロー製 Wi-Fiルータ「WSR-1800AX4シリーズ」に強度が不十分なパスワードハッシュの使用の脆弱性

ランキングをもっと見る
PageTop