こんにちは。SIOS OSSエバンジェリスト/セキュリティ担当の面 和毅です。
こちらでは主にOSSの脆弱性を取り上げていきます。10/29/2018に、opensslに関しての脆弱性情報 ( CVE-2018-0734, CVE-2018-0735 )が公開されました。PriorityはLowで影響は少なく修正版も出ませんが、念の為、この脆弱性の概要と、各ディストリビューションの対応について簡単にまとめてみます。
10/30にCVE-2018-0734も出たため、併せて追加しました。
一次情報源
https://www.openssl.org/news/vulnerabilities.html
CVE-2018-0735: https://www.openssl.org/news/secadv/20181029.txt
CVE-2018-0734: https://www.openssl.org/news/secadv/20181030.txt
影響するバージョン
- CVE-2018-0734: OpenSSL: 1.1.0-1.1.0i, 1.1.1
Severity: Lowのため、個別に修正は出ません。
- CVE-2018-0735: OpenSSL: 1.1.0-1.1.0i, 1.1.1
Severity: Lowのため、個別に修正は出ません。
Priority
Low
修正方法
各ディストリビューションの情報を確認してください。
CVE概要(詳細はCVEのサイトをご確認ください)
- CVE-2018-0735
- タイミングサイドチャネル攻撃の脆弱性
- 重要度 – Low
- 対象:OpenSSL 1.1.0-1.1.0i, 1.1.1
- EDCSA署名アルゴリズムにはタイミングサイドチャネル攻撃の脆弱性があります。攻撃者はこれを用いて署名アルゴリズムのプライベート鍵を復活させることが出来ます。
この問題は重要度がLowのため、このタイミングではOpenSSL 1.1.1と1.1.0で新しいバージョンはリリースされません。この修正は将来のOpenSSL 1.1.1aと1.1.0jに含まれる予定です。
- CVE-2018-0734
- タイミングサイドチャネル攻撃の脆弱性
- 重要度 – Low
- 対象:OpenSSL 1.1.0-1.1.0i, 1.1.1
- DSA署名アルゴリズムにはタイミングサイドチャネル攻撃の脆弱性があります。攻撃者はこれを用いて署名アルゴリズムのプライベート鍵を復活させることが出来ます。
この問題は重要度がLowのため、このタイミングではOpenSSL 1.1.1と1.1.0で新しいバージョンはリリースされません。この修正は将来のOpenSSL 1.1.1aと1.1.0jに含まれる予定です。
主なディストリビューションの対応方法
詳細は、各ディストリビューションの提供元にご確認ください
なお、OpenSSL 1.0.1シリーズ以前のバージョンは本家ではサポート終了となっておりますので詳しい情報は各ディストリビューションの提供元にご確認下さい。
- debian
- Red Hat Enterprise Linux/CentOS
- Ubuntu
https://people.canonical.com/~ubuntu-security/cve/2018/CVE-2018-0734.html
https://people.canonical.com/~ubuntu-security/cve/2018/CVE-2018-0735.html
- openSUSE
対処方法
各ディストリビューションの案内に従い、アップデートを行ってください。全てのRed Hat製品でパッチが行き渡っているかを確認するには、Red Hat SatelliteやKatello、Spacewalk等を使うと管理が便利でしょう。
また、OSの再起動が発生しますので、peacemakerなどOSSのクラスタ製品を使うとサービス断の時間を最小限にすることが出来ます。
[参考]
https://www.openssl.org/news/vulnerabilities.html
CVE-2018-0735: https://www.openssl.org/news/secadv/20181029.txt
CVE-2018-0734: https://www.openssl.org/news/secadv/20181030.txt
セキュリティ系連載案内
- OSSセキュリティ技術の会による日経Linuxでの連載「IoT時代の最新SELinux入門」がITPro上で読めるようになりました。技術の会代表で第一人者である中村さん等による、最新のSELinuxの情報やコマンド類等も更新されているのでお薦めです。
- OSSセキュリティ技術の会によるThinkITでの連載「開発者のためのセキュリティ実践講座」がThinkIT上で開始しました。技術の会の中の人間で、最新の代表的なOSSセキュリティ技術を紹介していきます。
- OSSセキュリティ技術の会により、ThinkITでLinuxSecuritySummit 2017のレポートが紹介されています。
- OSSセキュリティ技術の会の面により、@ITで「OSS脆弱性ウォッチ」が連載されています。
- OSSセキュリティ技術の会の面により、@ITで「OpenSCAPで脆弱性対策はどう変わる?」が連載されています。
セミナー情報 1
2018/11/05 19:00に、「2018年秋のBPFまつり」と題しまして、OSSセキュリティ技術の会 第四回勉強会を行います。
今回のテーマはBPF(Berkeley Packet Filter)になります。
https://secureoss-sig.connpass.com/event/103763/がプログラム内容と申し込みの詳細になります。奮ってご参加下さい。
セミナー情報 2
2018/11/14 17:00に、「NGINX MeetUp Tokyo #1」を行います。
今回はNGINX .conf 2018 現地参加者より最新情報を共有させて頂きます。
https://nginx-mj.connpass.com/event/103617/がプログラム内容と申し込みの詳細になります。奮ってご参加下さい。