• ベストアンサー
※ ChatGPTを利用し、要約された質問です(原文:openSSLの脆弱性問題のニュース)

openSSLの脆弱性問題についてのニュース

このQ&Aのポイント
  • openSSLにバグがあり、攻撃者がサーバに攻撃すると秘密鍵等が流出する可能性があります。
  • メモリ上の64kバイトが盗まれることで、すべてのデータが流出する恐れがあります。
  • クライアントもアップデートが必要であり、サーバからの攻撃を防ぐためにアップデートしました。

質問者が選んだベストアンサー

  • ベストアンサー
  • Gotthold
  • ベストアンサー率47% (396/832)
回答No.3

質問者さんは理解しているかもしれませんが、 誤解を招く可能性があるので念のため。 > 回答No.2 > OpenSSLのバグなら、OpenSSLを導入していない人が > アップデートしてどうなるということがありません。 openSSLはソフトウェア開発時に使うライブラリで エンドユーザーが直接インストールする様なものではありません。 openSSLを組み込んだソフトウェアは多数存在し、 それらのソフトウェアを使っているなら問題になり得ます。 下記ページに影響を受けるソフトウェアがまとめられていましたが、 FFFTPやWinSCPの様な広く使われているソフトウェアも含まれています。 [参考] オンライサービスや製品のHeartBleed(CVE-2014-0160)の影響についてまとめてみた - piyolog http://d.hatena.ne.jp/Kango/20140414/1397498442

その他の回答 (2)

  • vaidurya
  • ベストアンサー率45% (2714/5983)
回答No.2

まず、OpenSSLをインストールしているのか?そこから考えましょう。 OpenSSLのバグなら、OpenSSLを導入していない人が アップデートしてどうなるということがありません。

  • Gotthold
  • ベストアンサー率47% (396/832)
回答No.1

> すべてのデータが、流出する可能性があるように感じますが、違いますか? > メモリ上に展開される恐れのある物すべてに。 その通りで、openSSLを利用しているプログラムのメモリ空間上の情報はすべて流出可能性があります。 ただ、メモリ空間上のデータ配置の関係で 秘密鍵を盗むのは比較的難易度が高いそうです。 [参考] “Heartbleed”で秘密鍵を盗むのは難易度高、攻撃活動も現状では少数 -INTERNET Watch http://internet.watch.impress.co.jp/docs/news/20140416_644735.html より引用 | 攻撃の難易度という観点では、パスワードやクレジットカード番号の方は | 比較的簡単に窃取できるのに対し、秘密鍵はハードルが比較的高いという。 > 我々クライアントも何かアップデートをしました。 何かといわれても・・・何をアップデートしたのでしょうか? 一般論としては、openSSLの脆弱性はサーバーだけのものでは無いので openSSLを使ったクライアントソフトウェアが存在した場合は 更新が必要になります。 というのも、今回Heartbleed脆弱性が見つかったHeartbeatという機能は サーバーからクライアントに対して使うこともできるので、 悪意を持ったサーバーからクライアントに対して使うことも可能です。 (ただ、クライアントを狙うのはサーバーを狙うのよりは難しくなりますが。) [参考] Android 4.1.1のリバースHeartbleed脆弱性 http://www.infoq.com/jp/news/2014/04/android_heartbleed より引用 | TLS heartbeatには対称性があるため, | クライアントとサーバのいずれがエンドポイントである場合にも悪用される可能性があるのだ。 | したがって,悪意を持ったサーバがパッチされていないクライアントに | 不正なheartbeatを送信することで,クライアントの重要なデータを取得されることも考えられる。

関連するQ&A