公開日:2024/01/26 最終更新日:2024/10/01
JVNVU#93108954
OpenSSLにおけるNULLポインタ参照の脆弱性(Security Advisory [25th January 2024])
OpenSSL Projectより、Security Advisory [25th January 2024]("PKCS12 Decoding crashes (CVE-2024-0727)")が公開されました。
- OpenSSL 3.2
- OpenSSL 3.1
- OpenSSL 3.0
- OpenSSL 1.1.1
- OpenSSL 1.0.2
深刻度 - 低(Severity: Low)
OpenSSLには、PKCS#12形式のファイルを処理する際、特定のフィールドがNULLである場合にNULLポインタ参照が発生する脆弱性(CVE-2024-0727)が存在します。
本脆弱性の影響を受けるAPIは、以下の通りです。
PKCS12_parse()
PKCS12_unpack_p7data()
PKCS12_unpack_p7encdata()
PKCS12_unpack_authsafes()
PKCS12_newpass()
なお、OpenSSL 3.2、3.1および3.0内のFIPSモジュールは本脆弱性の影響を受けません。
NULLポインタ参照が発生することにより、アプリケーションがサービス運用妨害(DoS)状態となる可能性があります。
アップデートする
開発者による本脆弱性公開時点では、深刻度が低であるため、修正予定バージョンのみが通知されていましたが、現地時間2024年1月30日に本脆弱性を修正した以下のバージョンがリリースされました。
- OpenSSL 3.2.1
- OpenSSL 3.1.5
- OpenSSL 3.0.13
- OpenSSL 1.1.1x(1.1.1プレミアムサポートカスタマ向け)
- OpenSSL 1.0.2zj(1.0.2プレミアムサポートカスタマ向け)
ベンダ | ステータス | ステータス 最終更新日 |
ベンダの告知ページ |
---|---|---|---|
三菱電機株式会社 | 該当製品あり | 2024/10/01 | 三菱電機株式会社 の告知ページ |
- 2024/01/31
- [詳細情報]の誤字を修正しました
- 2024/02/02
- [対策方法]および[ベンダ情報]を更新しました
- 2024/10/01
- 三菱電機株式会社のベンダステータスが更新されました