| JVNDB-2015-002044 | 
| TLS プロトコルおよび SSL プロトコルで使用される RC4 アルゴリズムにおけるストリームの最初のバイトへの平文回復攻撃の脆弱性 | 
|
| 
 
TLS プロトコルおよび SSL プロトコルで使用される RC4 アルゴリズムは、初期化フェーズでステートのデータと鍵データを適切に結合しないため、ストリームの最初のバイトへの平文回復攻撃 (plaintext-recovery attack) を実行される脆弱性が存在します。
 本脆弱性は、"Bar Mitzvah" と呼ばれています。
 | 
|
| 
 
  CVSS v2 による深刻度基本値: 5.0 (警告) [NVD値]
 
    攻撃元区分: ネットワーク攻撃条件の複雑さ: 低攻撃前の認証要否: 不要機密性への影響(C): 部分的完全性への影響(I): なし可用性への影響(A): なし 
  
 | 
|
| 
 
	TLS プロトコルおよび SSL プロトコルで RC4 アルゴリズムを使用する製品が影響を受ける可能性があります。
 | 
| 
 
	Google
	
	IBM
	
		Mozilla Foundation
	
	Opera Software ASA
	
	アップル
	
	オラクルIBM WebSphere Application Server  
		サン・マイクロシステムズGlassFish JDK 6 Update 95JDK 7 Update 80JDK 8 Update 45JRE 6 Update 95JRE 7 Update 80JRE 8 Update 45Oracle Communications Policy Management 9.9.2 未満Oracle Java SE Embedded 7 Update 75Oracle Java SE Embedded 8 Update 33Oracle JRockit R28.3.6XCP 1121 未満 (SPARC Enterprise M3000/M4000/M5000/M8000/M9000 サーバ)SPARC Enterprise M3000 サーバ SPARC Enterprise M4000 サーバ SPARC Enterprise M5000 サーバ SPARC Enterprise M8000 サーバ SPARC Enterprise M9000 サーバ  
		ヒューレット・パッカードSun GlassFish Enterprise Server  
		ヒューレット・パッカード・エンタープライズHP Business Process Insight v9.xHP Business Process Monitor v9.02HP Business Process Monitor v9.03HP Business Process Monitor v9.1xHP Business Process Monitor v9.2xHP Release Control v9.13HP Release Control v9.20HP Release Control v9.21HP Release Control v9.21P1HP Release Control v9.21P2HP TransactionVision v9.x 
		マイクロソフトHPE Data Protector 7.03_108 より前のすべてのバージョンHPE Data Protector 8.15 より前のすべてのバージョンHPE Data Protector 9.06 より前のすべてのバージョン 
		レッドハットMicrosoft IIS Microsoft Internet Explorer  
		日立JBoss Enterprise Application Server  
		Cosminexus Application Server Enterprise Version 6Cosminexus Application Server Standard Version 6Cosminexus Application Server Version 5 Cosminexus Developer Light Version 6 Cosminexus Developer Professional Version 6 Cosminexus Developer Standard Version 6 Cosminexus Developer Version 5 Cosminexus Developer's Kit for Java(TM) Cosminexus HTTP Server Cosminexus Primary Server Base Version 6Cosminexus Primary Server Version 6Hitachi Application Server Hitachi Application Server for Developers Hitachi Developer's Kit for Java Hitachi Web Server Hitachi Web Server - Security EnhancementJob Management Partner 1/IT Desktop Management 2 - Smart Device ManagerJP1/IT Desktop Management 2 - Smart Device ManageruCosminexus Application Server -RuCosminexus Application Server ExpressuCosminexus Application Server LightuCosminexus Application Server Standard-RuCosminexus Application Server uCosminexus Application Server (64)uCosminexus Application Server Enterprise uCosminexus Application Server Smart Edition uCosminexus Application Server Standard uCosminexus Client uCosminexus Client for Plug-inuCosminexus Developer 01uCosminexus Developer ProfessionaluCosminexus Developer Professional for Plug-inuCosminexus Developer uCosminexus Developer Light uCosminexus Developer Standard uCosminexus Operator uCosminexus Operator for Service PlatformuCosminexus Primary Server BaseuCosminexus Primary Server Base(64)uCosminexus Server Standard-RuCosminexus Service Architect uCosminexus Service Platform uCosminexus Service Platform - MessaginguCosminexus Service Platform (64) | 
| 
 
	本脆弱性の影響を受ける製品の詳細については、ベンダ情報をご確認ください。
 | 
|
| 
 
第三者により、Invariance Weakness の影響を受ける鍵に依存することのあるネットワークトラフィックを傍受され、その後、 LSB 値を含む総当たり (brute-force) のアプローチを使用されることで、ストリームの最初のバイトへの平文回復攻撃 (plaintext-recovery attack) を実行される可能性があります。
 | 
|
| 
 
ベンダ情報および参考情報を参照して適切な対策を実施してください。
 | 
|
| 
 
	Google
	
	IBM
	
	Mozilla Foundation
	
	Opera Software ASA
	
	アップル
	
	オラクル
	
	ヒューレット・パッカード
	
	ヒューレット・パッカード・エンタープライズ
	
	マイクロソフト
	
	レッドハット
	
	日立
	
 | 
|
| 
 
	不完全、または危険な暗号アルゴリズムの使用(CWE-327) [NVD評価] | 
|
| 
 
	CVE-2015-2808 | 
|
| 
 
	JVN : JVNVU#95298925 National Vulnerability Database (NVD) : CVE-2015-2808 IPA 重要なセキュリティ情報 : Oracle Java の脆弱性対策について(CVE-2015-2590等) JPCERT 注意喚起 : JPCERT-AT-2015-0022 ICS-CERT ADVISORY : ICSA-22-160-01 関連文書 : Bar Mitzvah Attack  | 
|
| 
 
	[2015年04月06日]掲載
 [2015年07月09日]
 ベンダ情報:IBM (IV71892) を追加
 ベンダ情報:IBM (IV71888) を追加
 ベンダ情報:IBM (1883640) を追加
 [2015年07月29日]
 影響を受けるシステム:ベンダ情報の追加に伴い内容を更新
 ベンダ情報:オラクル (Oracle Critical Patch Update Advisory - July 2015) を追加
 ベンダ情報:オラクル (Text Form of Oracle Critical Patch Update - July 2015 Risk Matrices) を追加
 ベンダ情報:オラクル (July 2015 Critical Patch Update Released) を追加
 ベンダ情報:日立 (HS15-026) を追加
 参考情報:IPA 重要なセキュリティ情報 (Oracle Java の脆弱性対策について(CVE-2015-2590等)) を追加
 参考情報:JPCERT 注意喚起 (JPCERT-AT-2015-0022) を追加
 [2015年09月03日]
 影響を受けるシステム:ベンダ情報の追加に伴い内容を更新
 ベンダ情報:ヒューレット・パッカード (HPSBGN03366) を追加
 ベンダ情報:ヒューレット・パッカード (HPSBGN03367) を追加
 ベンダ情報:ヒューレット・パッカード (HPSBGN03372) を追加
 ベンダ情報:ヒューレット・パッカード (HPSBMU03377) を追加
 [2015年11月05日]
 影響を受けるシステム:ベンダ情報の更新に伴い内容を更新
 [2016年01月28日]
 影響を受けるシステム:ベンダ情報の追加に伴い内容を更新
 ベンダ情報:日立 (HS16-001) を追加
 [2016年02月12日]
 影響を受けるシステム:ベンダ情報の追加に伴い内容を更新
 ベンダ情報:日立 (HS16-004) を追加
 [2016年05月31日]
 影響を受けるシステム:ベンダ情報の追加に伴い内容を更新
 ベンダ情報:オラクル (Oracle Critical Patch Update Advisory - April 2016) を追加
 ベンダ情報:オラクル (Oracle Critical Patch Update CVSS V2 Risk Matrices - April 2016) を追加
 ベンダ情報:オラクル (Text Form of Oracle Critical Patch Update - April 2016 Risk Matrices) を追加
 ベンダ情報:オラクル (April 2016 Critical Patch Update Released) を追加
 [2016年06月27日]
 影響を受けるシステム:ベンダ情報の追加に伴い内容を更新
 ベンダ情報:ヒューレット・パッカード・エンタープライズ (HPSBGN03580) を追加
 [2016年07月27日]
 影響を受けるシステム:ベンダ情報の追加に伴い内容を更新
 ベンダ情報:オラクル (Oracle Critical Patch Update Advisory - July 2016) を追加
 ベンダ情報:オラクル (Text Form of Oracle Critical Patch Update - July 2016 Risk Matrices) を追加
 ベンダ情報:オラクル (July 2016 Critical Patch Update Released) を追加
 [2017年04月17日]
 影響を受けるシステム:ベンダ情報の追加に伴い内容を更新
 ベンダ情報:日立 (hitachi-sec-2017-109) を追加
[2022年06月08日]参考情報:JVN (JVNVU#95298925) を追加
[2022年06月13日]参考情報:ICS-CERT ADVISORY (ICSA-22-160-01) を追加
 
 |