GoogleがSSL 3.0の脆弱性を発見 - マイクロソフトが回避策を提示も
SSL 3.0のプロトコル設計自体に脆弱性が存在するため、ソフトウェアベンダーの実装に限定されるわけではないという。
脆弱性は、SSL 3.0で使用されるCBC暗号アルゴリズムに存在する。攻撃者がこの脆弱性を悪用した場合、暗号化されたTLSセッションをダウングレードしてクライアントにSSL 3.0を使用させ、ブラウザに悪意のあるコードを実行させる可能性がある。
このコードは、ターゲットのHTTPS Webサイトにいくつかのリクエストを送信。そのWebサイトで以前認証されたセッションが存在するには、自動的にCookieが送信される。
脆弱性が悪用されるには、ここまでの流れが攻撃者にとって必要条件となっている。
攻撃者はこのHTTPSトラフィックを傍受し、SSL 3.0のCBCブロック暗号の脆弱性を利用して、暗号化されたトラフィックの一部(認証Cookieなど)を解読する可能性がある。
日本マイクロソフトが15日に回避策を2点提示している。この回避策は、根本的に問題を解決するものではないが、セキュリティ更新プログラムを適用するまでの間、既知の攻撃方法の阻止に役立つものだという。
グループ ポリシーで SSL 3.0 を無効にして、TLS 1.0、TLS 1.1、および TLS 1.2 を有効にする
Internet Explorer で SSL 3.0 を無効にして、TLS 1.0、TLS 1.1、および TLS 1.2 を有効にする
これらの回避策を適用した場合、Internet ExplorerはTLS 1.0、1.1、1.2をサポートしないWebサーバーに接続できなくなる。
なお、同日には日本マイクロソフトが月例のセキュリティ更新プログラムを公開したほか、月例更新にともなうゼロデイ攻撃の注意喚起、Adobe Flash Playerの更新、オラクルのJava SE JDK/JREの更新、などの注意喚起が相次いでいる。
提供元の記事
関連リンク
-
安藤優子、秋のお出かけコーデ披露 ニットワンピ×ZARAのショートブーツで決めたスタイリングに反響「おしゃれ」「ステキです♡秋ですね」
-
『GTO』生徒“爆泣き”秘話 鬼塚の未公開姿に反響「俳優ってホント凄い」「セリフがない生徒にもちゃんと想いを伝えてたんだ」
-
髙木美帆、公開した迫力ある動画に反響続々「何気にすごい映像」「これ、高木美帆選手?すげー」「背後で撮ってる人スゴイ」
-
「どっかの家みたいにスパルタじゃないもん」娘の成績が下がった途端、私の悪口を言い出すママ友たち。さらに帰りが遅い娘のせいで怒りが頂点に
-
new
青井実、NHK時代の“修羅場” 大物歌手の名前を出して明かす…「終わったなと思いました」