【活用ガイド】

JVNDB-2013-002794

複数の EMC RSA 製品における重要な情報を取得される脆弱性

概要

EMC RSA Authentication API、RSA Web Agent for Apache Web Server、RSA Web Agent for IIS、RSA PAM Agent、および RSA Agent for Microsoft Windows には、不正な暗号化アルゴリズム、および SecurID Authentication API 用のノードシークレット (node secret) の格納されたデータを管理するための脆弱なキーを使用するため、重要な情報を取得される脆弱性が存在します。
CVSS による深刻度 (CVSS とは?)

CVSS v2 による深刻度
基本値: 2.1 (注意) [NVD値]
  • 攻撃元区分: ローカル
  • 攻撃条件の複雑さ: 低
  • 攻撃前の認証要否: 不要
  • 機密性への影響(C): 部分的
  • 完全性への影響(I): なし
  • 可用性への影響(A): なし
影響を受けるシステム


RSAセキュリティ
  • RSA Authentication API 8.1 SP1 未満
  • RSA PAM Agent 7.0 未満
  • RSA SecurID Authentication Agent for Microsoft Windows 6.1.4 未満
  • RSA SecurID Authentication Agent for Web for Apache Web Server 5.3.5 未満
  • RSA SecurID Authentication Agent for Web for IIS 5.3.5 未満

想定される影響

第三者により、ノードシークレット (node secret) の格納されたデータに対する暗号解読攻撃 (cryptographic attack) を介して、重要な情報を取得される可能性があります。
対策

ベンダ情報および参考情報を参照して適切な対策を実施してください。
ベンダ情報

DELL EMC (旧 EMC Corporation)
CWEによる脆弱性タイプ一覧  CWEとは?

  1. 暗号の問題(CWE-310) [NVD評価]
共通脆弱性識別子(CVE)  CVEとは?

  1. CVE-2013-0941
参考情報

  1. National Vulnerability Database (NVD) : CVE-2013-0941
  2. 関連文書 : ESA-2013-029
更新履歴

  • [2013年05月23日]
      掲載
    [2013年05月28日]
      CVSS による深刻度:内容を更新