HTTPS脆弱性、100のうち24は対処
2009/11/27
![]() |
The primary goal of the TLS protocol is to provide privacy and data integrity between two communicating applications. |
2009年11月に入ってからTLS/SSLに介入者攻撃を可能にする脆弱性(CVE-2009-3555)があるというニュースが伝えられた。
この脆弱性を利用されると介入者がプロトコルストリームのはじまりの段階で任意の量のプレインテキストを挿入することが可能になる。HTTPとの組み合わせで調査されているが、ほかのプロトコルとの組み合わせでも同様の問題が発生する可能性があり、しかもこの脆弱性は実装側では抜本的な対処が難しい。OpenSSLは同脆弱性の原因となる処理をそもそも無効にするバージョンをOpenSSL 0.9.8lとして公開している。
25日(英国時間)、NetcraftはHTTPSを活用している有名サイトトップ100のうち、24のサイトが同脆弱性に対処したようだと発表。残りの76のサイトには依然として同脆弱性が残ったままになっており介入者攻撃を受ける可能性があることを伝えている。
脆弱性が残っているサイトには銀行や商取引のサイトも含まれている。脆弱性に対処した24のサイトのうち7つはGoogleが提供しており、ほかの7つのサイトはMicrosoft IIS 6.0で稼動していると報告されている。
関連記事
- インターネットが終焉するわけではない、HTTPS脆弱性に関する5つの誤解[2009/11/16]
- OpenSSL、TLS/SSL脆弱性に対処[2009/11/11]
- TLS/SSLに設計上の脆弱性、広範囲にわたって深刻な影響の可能性[2009/11/9]
関連サイト
ヘッドライン
- 【レポート】暗号2010年問題に向け「いつまでに何をすべきか」 - ベリサインが説明[08:00 2/10]セキュリティ
- ルネサス、RXファミリ第3弾としてモータ制御向け「RX62T」を製品化[07:00 2/10]エレクトロニクス
- Rambus、次世代携帯機器向けメモリ「モバイルXDR」を発表[21:16 2/9]エレクトロニクス
- Intel、基幹業務システム向け次世代プロセッサ「Itanium 9300」を発表[20:47 2/9]エレクトロニクス
- MicronとNanya、42nmプロセスを採用した2GビットDDR3を開発[20:07 2/9]エレクトロニクス
- ISSCC 2010 - 日立、1Gbpsあたり消費電力1mW以下のトランシーバ回路を開発[19:52 2/9]エレクトロニクス
- CSSを最適化する3つのツール[17:17 2/9]JavaScript / CSS / HTML
- TIOBEプログラミング言語人気 - Scratch/Erlang/Scala/JavaFX[17:17 2/9]プログラミング
- Microsoft、Red Hat Linuxサポートをひっそり追加[17:15 2/9]システム管理
- IBM、8コア/32MB eDRAM搭載の高速CPU「POWER7」を発表 - サーバも販売開始[17:02 2/9]サーバとストレージ






