OpenSSL x509 アプリケーションに拒否設定の代わりに信頼設定を付加してしまう問題 | ScanNetSecurity
2026.09.13(日)

OpenSSL x509 アプリケーションに拒否設定の代わりに信頼設定を付加してしまう問題

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は5月27日、OpenSSL x509アプリケーションにおける拒否設定の代わりに信頼設定を付加してしまう問題について「Japan Vulnerability Notes(JVN)」で発表した。

脆弱性と脅威 セキュリティホール・脆弱性

 独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は5月27日、OpenSSL x509アプリケーションにおける拒否設定の代わりに信頼設定を付加してしまう問題について「Japan Vulnerability Notes(JVN)」で発表した。影響を受けるシステムは以下の通り。

OpenSSL 3.5.1より前の3.5系バージョン
※バージョン3.5、3.4、3.3、3.2, 3.1および3.0のFIPSモジュールは本脆弱性の影響を受けない
バージョン3.4、3.3、3.2、3.1、3.0、1.1.1および1.0.2は本脆弱性の影響を受けない

 opensslコマンドラインツールのx509アプリケーションには、特定の用途における拒否の設定を証明書に付加する-addrejectオプションを指定した場合に、意図とは逆に信頼する設定を付加してしまう問題(CVE-2025-4575)が存在し、拒否されるべき証明書が信頼された証明書として扱われる可能性がある。なお、opensslコマンドラインツールのx509アプリケーションで当該オプションを使用するユーザーのみが、この問題の影響を受ける。

 2025年5月27日現在、本脆弱性を修正したリリースは提供されておらず、本脆弱性の深刻度は低と評価されているため、OpenSSL 3.5系の次のリリースで修正予定。なお、OpenSSL gitリポジトリ上のソースコードでは既に、本脆弱性は修正されている。

《ScanNetSecurity》

関連記事

特集

PageTop

アクセスランキング

  1. 立教大学利用のGoogeアカウントに不正アクセス、合計17,668件の迷惑メールを送信

    立教大学利用のGoogeアカウントに不正アクセス、合計17,668件の迷惑メールを送信

  2. 非表示のシートが含まれていることに気づかないまま掲載 ~ 大川市ホームページで公開した名簿データ

    非表示のシートが含まれていることに気づかないまま掲載 ~ 大川市ホームページで公開した名簿データ

  3. 通常とは異なるセキュリティ認証を求める画面が表示される事象を確認 ~ 日本ブラインドサッカー協会ウェブサイトが改ざん被害

    通常とは異なるセキュリティ認証を求める画面が表示される事象を確認 ~ 日本ブラインドサッカー協会ウェブサイトが改ざん被害

  4. いまでやが管理する注文情報が外部流出した可能性、フィッシングサイト上でカード情報を入力する被害も

    いまでやが管理する注文情報が外部流出した可能性、フィッシングサイト上でカード情報を入力する被害も

  5. 東京科学大学の情報基盤に不正アクセス、個人情報が漏えいした可能性

    東京科学大学の情報基盤に不正アクセス、個人情報が漏えいした可能性

ランキングをもっと見る
PageTop