オープンソースの暗号化ソフト「GNU Privacy Guard」に脆弱性

文:Joris Evers(CNET News.com) 翻訳校正:編集部

2007-03-08 11:09

 幅広く利用されているオープンソースの暗号化技術で問題が見つかった。攻撃者は、デジタル署名あるいは暗号化の施されたメールを悪用することができるという。

 問題は、特定の電子メールアプリケーションが、「GNU Privacy Guard(GnuPGもしくはGPG)」を使って署名されたメッセージを表示する方法に存在するという。GnuPGグループが米国時間3月6日に公開したセキュリティ警告で明らかにした。GnuPGの処理方法を誤ると、メッセージのどの部分に署名が施されているのか、特定できなくなる可能性があるという。

 警告によると、「署名のみ、あるいは署名と暗号化の施された『OpenPGP』メッセージの前後に新たにテキストを挿入して、新しいテキストも署名の対象となっているとユーザーに思わせることができる」という。

 暗号化技術を使って、電子メールを認証したり暗号化したりするユーザーにとっては、これがリスクとなる。GnuPG技術を巡っては2006年にも同様の問題が発生している。

 問題を発見したCore Security Technologiesによると、複数のオープンソース電子メールクライアントが脆弱性の影響を受けるという。Coreによると、KDEの「KMail」、Novellの「Evolution」のほか、「Sylpheed」「Mutt」「GnuMail.org」などのアプリケーションが影響を受けるという。同セキュリティ調査会社によると、Mozillaのメールクライアント用のエクステンションである「Enigmail」も脆弱性の影響を受けるという。

 Coreは警告で、「重要なのは、これが暗号の問題ではないことだ。ユーザーに情報を表示する際の処理方法や、サードパーティーアプリケーションとGnuPGとのやりとりで問題が発生する」と述べている。

 攻撃者らはこの問題を悪用することで、一見したところ安全に見える電子メールにコンテンツを追加したり、スパム対策メカニズムのようなコンテンツフィルタリング機能を回避したりすることができると、Coreは述べている。

ZDNET Japan 記事を毎朝メールでまとめ読み(登録無料)

ホワイトペーパー

新着

ランキング

  1. セキュリティ

    「デジタル・フォレンジック」から始まるセキュリティ災禍論--活用したいIT業界の防災マニュアル

  2. 運用管理

    「無線LANがつながらない」という問い合わせにAIで対応、トラブル解決の切り札とは

  3. 運用管理

    Oracle DatabaseのAzure移行時におけるポイント、移行前に確認しておきたい障害対策

  4. 運用管理

    Google Chrome ブラウザ がセキュリティを強化、ゼロトラスト移行で高まるブラウザの重要性

  5. ビジネスアプリケーション

    技術進化でさらに発展するデータサイエンス/アナリティクス、最新の6大トレンドを解説

ZDNET Japan クイックポール

自社にとって最大のセキュリティ脅威は何ですか

NEWSLETTERS

エンタープライズ・コンピューティングの最前線を配信

ZDNET Japanは、CIOとITマネージャーを対象に、ビジネス課題の解決とITを活用した新たな価値創造を支援します。
ITビジネス全般については、CNET Japanをご覧ください。

このサイトでは、利用状況の把握や広告配信などのために、Cookieなどを使用してアクセスデータを取得・利用しています。 これ以降ページを遷移した場合、Cookieなどの設定や使用に同意したことになります。
Cookieなどの設定や使用の詳細、オプトアウトについては詳細をご覧ください。
[ 閉じる ]