このページの本文へ

OpenSSLの重大な脆弱性を発見  脆弱性対策のSnykがブログ公開

2022年11月02日 18時30分更新

文● ASCII

  • この記事をはてなブックマークに追加
  • 本文印刷

OpenSSL Blogより

 「OpenSSL」開発チームは10月25日、OpenSSLプロジェクトにおいて重大なセキュリティー脆弱性があることを発表し、この脆弱性に対処するためにOpenSSLのバージョン3.0.7を11月1日にリリースした。Snykは10月31日、この脆弱性の問題点と修正の詳細を解説するブログを公開した。

 OpenSSL開発チームは、この脆弱性の深刻度を「高い(High)」として、OpenSSLの3.xバージョンにのみ影響を与えるとしている。3.0未満のバージョンのOpenSSLを使用している場合は、今のところ影響を受けないという。この脆弱性により、ユーザー情報が漏洩する可能性や、リモートからの容易な攻撃によりサーバー秘密鍵の漏洩、リモートコード実行(RCE)などの被害を受ける可能性が指摘されている。

 現在、脆弱性のあるバージョンのOpenSSL(3.0以上)は、Ubuntu 22.04 LTS、RHEL 9などのLinux OSで使用されている。しかし、DebianなどのLinuxディストリビューションでは、OpenSSL 3.xはまだテスト版とみなされる最新のリリースにしか含まれていないため、実稼働システムでの普及は限定的である可能性があるという。

 Snykは同ブログにて、Snykユーザー向けに脆弱性が公表される前に影響の有無を確認する方法を紹介している。SnykのBusinessまたはEnterpriseプランを利用中の場合、OpenSSLの脆弱なバージョン(3.0.x)を含むすべてのプロジェクトを検索できる。

 また、無料アカウントを含むSnykユーザーは誰でも、Snykダッシュボードにアクセスしてプロジェクトを選択し、Dependenciesタブをクリックして「openssl」を検索することで、OpenSSLの脆弱なバージョンをスキャンできる。Snykでプロジェクトをテストしていない場合は、Snyk CLIでテストが可能。

 Snykは詳細なアドバイザリーを公開しており、今回の脆弱性について新たな詳細が公表された場合には、このアドバイザリーを更新する。

カテゴリートップへ

本記事はアフィリエイトプログラムによる収益を得ている場合があります

アクセスランキング

  1. 1位

    TECH

    訓練だとわかっていても「緊張で脇汗をかいた」 LINEヤフー、初のランサムウェア訓練からの学び

  2. 2位

    ITトピック

    若手が言わない“本音の退職理由”上位は/「データ停止は景気後退よりも企業の脅威」6割/クライアントに告げずAI活用するフリーランス、ほか

  3. 3位

    ビジネス・開発

    最悪のシナリオは「フィジカルAI」による基幹産業の衰退 日本の勝ち筋は、“同期技術”と“ドメイン知識”

  4. 4位

    Team Leaders

    ファイル名が命名規則に合っているかの自動チェック、Power Automateのフローで実現しよう

  5. 5位

    TECH

    糖尿病超早期を採血なしで検出、予防へ! 代謝や臓器のつながりに着目した予防法開発

  6. 6位

    データセンター

    液冷技術の最先端が集うイノベーションラボ「DRIL」、印西のデータセンターに現わる

  7. 7位

    ビジネス

    廃校がAIの心臓部に!? 地方の遊休施設を「AIデータセンター」に生まれ変わらせるハイレゾの挑戦がアツいぞ

  8. 8位

    TECH

    “GPUなし”ノートPCで動くLLMで、ローカルAIエージェントを自作する

  9. 9位

    Team Leaders

    バックオフィス業務もAIに“丸投げ” マネーフォワードが「Cowork」機能を2026年7月に投入へ

  10. 10位

    TECH

    合成ゴムが及ばない天然ゴムの高性能のメカニズムを、現象発見から100年後に解明

集計期間:
2026年04月09日~2026年04月15日
  • 角川アスキー総合研究所