OpenSSLのX.509ポリシー制限の検証で過剰なリソース消費の問題 | ScanNetSecurity
2026.02.04(水)

OpenSSLのX.509ポリシー制限の検証で過剰なリソース消費の問題

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は3月23日、OpenSSLのX.509ポリシー制限の検証における過剰なリソース消費の問題について「Japan Vulnerability Notes(JVN)」で発表した。

脆弱性と脅威 セキュリティホール・脆弱性

 独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は3月23日、OpenSSLのX.509ポリシー制限の検証における過剰なリソース消費の問題について「Japan Vulnerability Notes(JVN)」で発表した。影響を受けるシステムは以下の通り。

OpenSSL 3.1、3.0、1.1.1、1.0.2

 OpenSSLのポリシー制限が含まれているX.509証明書チェーンの検証にて、リソースが過剰に消費される問題があり、攻撃者によって細工された計算リソースを過剰に消費する証明書チェーンを処理させられることで、サービス運用妨害(DoS)攻撃を受ける可能性がある。

 ポリシー処理はデフォルトで無効になっており、コマンドラインユーティリティで「-policy」引数を渡すか、「X509_VERIFY_PARAM_set1_policies()」関数を呼び出すことで有効となる。

 開発者では2023年3月23日現在、本脆弱性の深刻度が低であるため正式リリースを提供しておらず、下記のコミットで修正されている。

commit 2017771e(3.1ユーザ向け)
commit 959c59c7(3.0ユーザ向け)
commit 879f7080(1.1.1ユーザ向け)
commit 2dcd4f1e(1.0.2プレミアムサポートカスタマ向け)

 なお、以下のリリース提供後のアップグレードが必要とのこと。

OpenSSL 3.1.1(3.1ユーザ向け)
OpenSSL 3.0.9(3.0ユーザ向け)
OpenSSL 1.1.1u(1.1.1ユーザ向け)
OpenSSL 1.0.2zh(1.0.2プレミアムサポートカスタマ向け)

《ScanNetSecurity》

関連記事

特集

PageTop

アクセスランキング

  1. “我々はもはやサイバーセキュリティの仕事をしているのではない”

    “我々はもはやサイバーセキュリティの仕事をしているのではない”

  2. 成果報酬型の脆弱性診断サービス登場

    成果報酬型の脆弱性診断サービス登場

  3. 通行中の市民がごみステーションで生活保護受給者の申請書を発見

    通行中の市民がごみステーションで生活保護受給者の申請書を発見

  4. エフエム東京へのサイバー攻撃指摘する SNS 投稿、データの一部が流出した事実はあるが機密性の高い情報は含まれず

    エフエム東京へのサイバー攻撃指摘する SNS 投稿、データの一部が流出した事実はあるが機密性の高い情報は含まれず

  5. 翌週業界を去るサイバーセキュリティ研究者が 34 年のキャリアをふりかえり言ったこと

    翌週業界を去るサイバーセキュリティ研究者が 34 年のキャリアをふりかえり言ったこと

ランキングをもっと見る
PageTop