OpenSSL に POLY1305 MAC 実装不備の問題 | ScanNetSecurity
2026.01.10(土)

OpenSSL に POLY1305 MAC 実装不備の問題

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は1月10日、OpenSSLにおけるPOLY1305 MAC実装不備の問題について「Japan Vulnerability Notes(JVN)」で発表した。

脆弱性と脅威 セキュリティホール・脆弱性

 独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は1月10日、OpenSSLにおけるPOLY1305 MAC実装不備の問題について「Japan Vulnerability Notes(JVN)」で発表した。影響を受けるシステムは以下の通り。

OpenSSL 3.0.0 から 3.0.12
OpenSSL 3.1.0 から 3.1.4
OpenSSL 3.2.0
※OpenSSL 1.1.1および1.0.2は本脆弱性の影響を受けない

 PowerISA 2.07命令をサポートするPowerPCプロセッサ用のOpenSSLのPOLY1305 MAC(メッセージ認証コード)実装には、ベクトルレジスタに保存された値の復元処理に問題があり、アプリケーション内部状態の破損を招くことがあり、最悪の場合、攻撃者によりアプリケーションが完全に制御される可能性がある。また想定される影響として、より可能性が高いのは、計算結果の誤りやサービス運用妨害(DoS)状態となることが挙げられる。

 OpenSSL Project では2024年1月10日現在、本脆弱性の修正を目的としたバージョンを提供しておらず、OpenSSL gitリポジトリで以下の修正commitが行われている。OpenSSL Projectでは、次回のリリースでこれらを反映するとのこと。

commit 5b139f95(3.2系)
commit f3fc5808(3.1系)
commit 050d263(3.0系)

《ScanNetSecurity》

関連記事

特集

PageTop

アクセスランキング

  1. 「攻撃者の高い執念が感じられ」る 日本語版 EmEditor Web サイトのリンク改変

    「攻撃者の高い執念が感じられ」る 日本語版 EmEditor Web サイトのリンク改変

  2. 埼玉大学で在学生 8,373 名の学籍番号及び GPA 等を含む個人情報が閲覧可能に

    埼玉大学で在学生 8,373 名の学籍番号及び GPA 等を含む個人情報が閲覧可能に

  3. 請求者に「百条委員会の中で、会議録は非公開の部分ではと思います」は市議会会議規則第113条第2項に違反

    請求者に「百条委員会の中で、会議録は非公開の部分ではと思います」は市議会会議規則第113条第2項に違反

  4. 人気米Youtuberが約4億円で購入した「ポケモンカード」、包装に改ざん跡

    人気米Youtuberが約4億円で購入した「ポケモンカード」、包装に改ざん跡

  5. Netis/Netcore社製ルータを探索するパケットが増加--定点観測レポート(JPCERT/CC)

    Netis/Netcore社製ルータを探索するパケットが増加--定点観測レポート(JPCERT/CC)

ランキングをもっと見る
PageTop