【活用ガイド】

JVNDB-2016-004511

TLS プロトコルなどの製品で使用される DES および Triple DES 暗号における平文のデータを取得される脆弱性

概要

TLS、SSH、IPSec およびその他プロトコルの製品で使用される DES および Triple DES 暗号は、約 40 億ブロックの birthday bound を持っているため、平文のデータを取得される脆弱性が存在します。

本脆弱性は、"Sweet32" 攻撃と呼ばれています。
CVSS による深刻度 (CVSS とは?)

CVSS v3 による深刻度
基本値: 5.3 (警告) [NVD値]
  • 攻撃元区分: ネットワーク
  • 攻撃条件の複雑さ: 低
  • 攻撃に必要な特権レベル: 不要
  • 利用者の関与: 不要
  • 影響の想定範囲: 変更なし
  • 機密性への影響(C): 低
  • 完全性への影響(I): なし
  • 可用性への影響(A): なし
CVSS v2 による深刻度
基本値: 5.0 (警告) [NVD値]
  • 攻撃元区分: ネットワーク
  • 攻撃条件の複雑さ: 低
  • 攻撃前の認証要否: 不要
  • 機密性への影響(C): 部分的
  • 完全性への影響(I): なし
  • 可用性への影響(A): なし
影響を受けるシステム


OpenSSL Project
  • OpenSSL 1.0.2
  • OpenSSL 1.0.1
  • OpenSSL 1.1.0
Python Software Foundation
  • Python 3.6
  • Python 3.5
  • Python 3.4
  • Python 3.3
  • Python 2.7
シスコシステムズ
  • Cisco AsyncOS 9.6.6-068
  • Cisco AsyncOS 9.7.0-006
  • Cisco コンテンツ セキュリティ管理アプライアンス
レッドハット
  • JBoss Enterprise Application Platform 6
  • JBoss Enterprise Web Server 1
  • JBoss Enterprise Web Server 2
  • Red Hat JBoss Web Server 3.0
  • Red Hat Enterprise Linux 5
  • Red Hat Enterprise Linux 6
  • Red Hat Enterprise Linux 7
日本電気
  • CapsSuite V3.0 から V4.0
  • EnterpriseDirectoryServer V8.0 から V8.1
  • EnterpriseIdentityManager
  • ESMPRO/ServerAgent 4.4.22-1以降
  • ESMPRO/ServerAgentService 全バージョン (Linux版)
  • SecureWare/PKIアプリケーション開発キット Ver3.2
  • WebOTX Application Server Enterprise V8.2 から V9.4
  • WebOTX Application Server Express V8.2 から V9.4
  • WebOTX Application Server Foundation V8.2 から V8.5
  • WebOTX Application Server Standard V8.2 から V9.4
  • WebOTX Enterprise Service Bus V8.2 から V8.5
  • WebOTX Portal V8.2 から V9.1
  • Express5800 SG3600全シリーズ
  • IX1000シリーズ
  • IX2000シリーズ
  • IX3000シリーズ
日立
  • Cosminexus HTTP Server
  • Hitachi Application Server
  • Hitachi Application Server for Developers
  • Hitachi Infrastructure Analytics Advisor
  • Hitachi Web Server
  • Job Management Partner 1/IT Desktop Management 2 - Smart Device Manager
  • JP1/IT Desktop Management 2 - Smart Device Manager
  • uCosminexus Application Server
  • uCosminexus Application Server (64)
  • uCosminexus Application Server -R
  • uCosminexus Application Server Express
  • uCosminexus Application Server Standard-R
  • uCosminexus Application Server Enterprise
  • uCosminexus Application Server Smart Edition
  • uCosminexus Application Server Standard
  • uCosminexus Developer
  • uCosminexus Developer 01
  • uCosminexus Developer Professional
  • uCosminexus Developer Professional for Plug-in
  • uCosminexus Developer Light
  • uCosminexus Developer Standard
  • uCosminexus Primary Server Base
  • uCosminexus Primary Server Base(64)
  • uCosminexus Service Architect
  • uCosminexus Service Platform
  • uCosminexus Service Platform (64)
  • uCosminexus Service Platform - Messaging

本脆弱性の影響を受ける製品の詳細については、ベンダ情報をご確認ください。
想定される影響

第三者により、長時間の暗号化されたセッションに対する誕生日攻撃を介して、平文のデータを取得される可能性があります。
対策

ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。
ベンダ情報

IBM Node.js Foundation OpenSSL Project Python Software Foundation Splunk Tenable Network Security オラクル シスコシステムズ ジュニパーネットワークス パルスセキュア ヒューレット・パッカード・エンタープライズ ブルーコートシステムズ
  • Security Advisories : SA133
マカフィー
  • McAfee Security Bulletin : SB10171
レッドハット 日本電気
  • NEC製品セキュリティ情報 : NV17-001
日立
CWEによる脆弱性タイプ一覧  CWEとは?

  1. 情報漏えい(CWE-200) [NVD評価]
共通脆弱性識別子(CVE)  CVEとは?

  1. CVE-2016-2183
参考情報

  1. JVN : JVNVU#98667810
  2. National Vulnerability Database (NVD) : CVE-2016-2183
  3. 関連文書 : Sweet32: Birthday attacks on 64-bit block ciphers in TLS and OpenVPN
  4. 関連文書 : BizMobile Go! 脆弱性対応状況
更新履歴

  • [2016年09月02日]
      掲載
    [2016年10月07日]
      ベンダ情報:OpenSSL Project (OpenSSL 1.0.1 Series Release Notes) を追加
      ベンダ情報:OpenSSL Project (OpenSSL 1.0.2 Series Release Notes) を追加
      ベンダ情報:シスコシステムズ (cisco-sa-20160927-openssl) を追加
      参考情報:JVN (JVNVU#98667810) を追加
    [2016年11月10日]
      ベンダ情報:Node.js Foundation (Security updates for all active release lines, September 2016) を追加
      ベンダ情報:ヒューレット・パッカード・エンタープライズ (HPSBGN03658) を追加
      ベンダ情報:ヒューレット・パッカード・エンタープライズ (HPSBMU03660) を追加
    [2016年11月17日]
      ベンダ情報:ヒューレット・パッカード・エンタープライズ (HPSBHF03666) を追加
      ベンダ情報:オラクル (Oracle Critical Patch Update Advisory - October 2016) を追加
      ベンダ情報:オラクル (Oracle Linux Bulletin - October 2016) を追加
      ベンダ情報:オラクル (Oracle VM Server for x86 Bulletin - October 2016) を追加
      参考情報:関連文書 (BizMobile Go! 脆弱性対応状況) を追加
    [2017年02月21日]
      影響を受けるシステム:ベンダ情報の追加に伴い内容を更新
      ベンダ情報:日本電気 (NV17-001) を追加
      ベンダ情報:日立 (hitachi-sec-2017-102) を追加
      ベンダ情報:パルスセキュア (SA40312) を追加
      ベンダ情報:ジュニパーネットワークス (JSA10759) を追加
      ベンダ情報:ブルーコートシステムズ (SA133) を追加
      ベンダ情報:マカフィー (SB10171) を追加
      ベンダ情報:IBM (N1021697) を追加
      ベンダ情報:IBM (1991482) を追加
      ベンダ情報:IBM (1995039) を追加
      ベンダ情報:ヒューレット・パッカード・エンタープライズ (HPSBHF03674) を追加
      ベンダ情報:ヒューレット・パッカード・エンタープライズ (HPSBMU03668) を追加
      ベンダ情報:ヒューレット・パッカード・エンタープライズ (HPSBGN03694) を追加
      ベンダ情報:ヒューレット・パッカード・エンタープライズ (HPSBGN03690) を追加
      ベンダ情報:ヒューレット・パッカード・エンタープライズ (HPSBMU03692) を追加
      ベンダ情報:ヒューレット・パッカード・エンタープライズ (HPSBMU03691) を追加
      ベンダ情報:Tenable Network Security (TNS-2016-16) を追加
      ベンダ情報:Splunk (Splunk Enterprise 6.4.5 addresses multiple vulnerabilities) を追加
      ベンダ情報:Splunk (Splunk Enterprise 6.5.1 addresses multiple OpenSSL vulnerabilities) を追加
    [2017年03月09日]
      影響を受けるシステム:ベンダ情報の更新に伴い内容を更新
    [2017年04月17日]
      影響を受けるシステム:ベンダ情報の追加に伴い内容を更新
      ベンダ情報:日立 (hitachi-sec-2017-109) を追加
    [2017年07月19日]
      影響を受けるシステム:ベンダ情報の追加に伴い内容を更新
      ベンダ情報:日立 (hitachi-sec-2017-119) を追加
    [2017年07月25日]
      影響を受けるシステム:ベンダ情報 (NV17-001) の更新に伴い内容を更新
    [2017年10月03日]
      影響を受けるシステム:ベンダ情報 (NV17-001) の更新に伴い内容を更新