POODLE脆弱性問題

SSL 3.0における中間者による情報漏えいの脆弱性(CVE-2014-3556)。2014年10月に公表された。POODLEの名は「Padding Oracle On Downgraded Legacy Encryption」の頭字語で、この脆弱性を発表したGoogleの研究者のBodo Moller氏とThai Duong氏、Krzysztof Kotowicz氏が命名した。

ブラウザが暗号化を処理する仕組みに存在する脆弱性で、攻撃者がサーバで使用可能なプロトコルを検証するハンドシェイクプロセスを侵害して、SSL 3.0による通信を行うように仕向けることで、ブロック暗号の最後のパディングデータを改変することができ、データの漏洩を引き起こす。

1990年代に登場したSSL 3.0の暗号スイートの多くは、不安定なことや、鍵サイズの小ささ、バイアス(偏り)、単純にブラウザによるサポートが既に停止されたことなどから、既に利用されなくなっており、後継プロトコルであるTLSの新しいバージョンに取って代わられている。しかし、多くのTLSクライアントが、レガシーサーバと通信する際にプロトコルをSSL 3.0に切り替えることや、SSL 3.0はほとんどのウェブブラウザやウェブサーバでサポートされているため、その危険性が指摘されている。

POODLEによる攻撃には、SSL 3.0接続を確立する必要がある。したがって、ユーザーはクライアントプログラム、その典型としてウェブブラウザ、あるいはクライアントかサーバのいずれかでSSL 3.0を無効にすれば、この攻撃を回避することが可能だ。ただし、唯一の「暗号化」プロトコルがSSL 3.0である場合が問題である。Googleは、TLS_FALLBACK_SCSVをウェブまたはSSHサーバでサポートすることを推奨している。SSL 3.0への対応は打ち切りとなり、TLS 1.0以降への移行が望まれている。

関連記事

キーワードアクセスランキング

  •  Linuxとは、1991年にフィンランドのLinus Torvalds氏が開発した、UNIX互換のOSである。Linuxとはカーネル...(続きを読む)

  • 「Platform as a Service」の略称。CPUやメモリといったハードウェアを仮想的なリソースとしてユーザーに割り当てることに加...(続きを読む)
  • プロバイダーのデータセンターを稼働させるという特別な目的のために設計され、インターネットやその他のネットワーク経由でユーザーが使用できるよう...(続きを読む)
  • 「人工知能」が何なのかについての明確な定義は存在しない。人工知能学会のウェブサイトでも、人工知能の定義そのものが「議論の余地がある」とされて...(続きを読む)
  • プロジェクト管理用語として使用する場合、機能部門内のあなたが報告義務を負う人物を指す。通常、あなたの人事考課を行う人物がこれに該当する。プロ...(続きを読む)
  • SDN
    「Software-Defined Networking」の略。ソフトウェアでネットワークの構成や機能などを定義しようとするコンセプトのこと...(続きを読む)
  • 柔軟かつ俊敏にソフトウェアを開発する手法。2人1組でコードを書いていく「ペアプログラミング」、完成後のテストから手がける「テストファースト」...(続きを読む)
  • 店舗とオンラインストアなど、あらゆる販売チャネルや流通チャネルを統合することを指す。このほかにも、消費者にはテレビ通販、カタログ、ソーシャル...(続きを読む)
  • 「モジュール型」とも呼ばれる。従来のデータセンターは、まず建物を建築し、その中にサーバやネットワーク機器などのハードウェア、付随する空調機器...(続きを読む)
  • 従業員の私物デバイスを業務でも利用するトレンドを「BYOD(Bring Your Own Device)」という。リサーチ会社のIDCはBY...(続きを読む)

NEWSLETTERS

エンタープライズコンピューティングの最前線を配信

ZDNET Japanは、CIOとITマネージャーを対象に、ビジネス課題の解決とITを活用した新たな価値創造を支援します。
ITビジネス全般については、CNET Japanをご覧ください。

このサイトでは、利用状況の把握や広告配信などのために、Cookieなどを使用してアクセスデータを取得・利用しています。 これ以降ページを遷移した場合、Cookieなどの設定や使用に同意したことになります。
Cookieなどの設定や使用の詳細、オプトアウトについては詳細をご覧ください。
[ 閉じる ]