製品・ソフトウェアに関する情報
OpenSSL における暗号スイートのダウングレードに関する脆弱性
Title OpenSSL における暗号スイートのダウングレードに関する脆弱性
Summary

OpenSSL は、SSL_OP_NETSCAPE_REUSE_CIPHER_CHANGE_BUG が有効な際、セッションキャッシュ内にある暗号スイートへの変更を適切に制限しないため、意図しない暗号スイートのダウングレードを強制的に実行される脆弱性が存在します。

Possible impacts 第三者により、意図しない暗号スイートへのダウングレードを強制的に実行される可能性があります。
Solution

ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。

Publication Date Dec. 2, 2010, midnight
Registration Date Dec. 24, 2010, 4:11 p.m.
Last Update Dec. 18, 2012, 5:34 p.m.
CVSS2.0 : 警告
Score 4.3
Vector AV:N/AC:M/Au:N/C:N/I:P/A:N
Affected System
レッドハット
Red Hat Enterprise Linux 4 (as)
Red Hat Enterprise Linux 4 (es)
Red Hat Enterprise Linux 4 (ws)
Red Hat Enterprise Linux 4.8 (as)
Red Hat Enterprise Linux 4.8 (es)
Red Hat Enterprise Linux 5 (server)
Red Hat Enterprise Linux Desktop 4.0
Red Hat Enterprise Linux Desktop 5.0 (client)
Red Hat Enterprise Linux Desktop 6
Red Hat Enterprise Linux HPC Node 6
Red Hat Enterprise Linux Server 6
Red Hat Enterprise Linux Workstation 6
RHEL Desktop Workstation 5 (client)
ヒューレット・パッカード
HP-UX 11.11
HP-UX 11.23
HP-UX 11.31
オラクル
Oracle Solaris 10
OpenSSL Project
OpenSSL 0.9.8q 未満
OpenSSL 1.0.0c 未満
サイバートラスト株式会社
Asianux Server 3 (x86)
Asianux Server 3 (x86-64)
Asianux Server 3.0
Asianux Server 3.0 (x86-64)
アップル
Apple Mac OS X v10.6 から v10.6.7
Apple Mac OS X Server v10.6 から v10.6.7
VMware
VMware ESX 3.0.3
VMware ESX 3.5
VMware ESX 4.0
VMware ESX 4.1
ブルーコートシステムズ
Blue Coat CacheFlow 2.1.4.7 未満
Blue Coat Director 
Blue Coat PacketShaper 
Blue Coat PolicyCenter 
Blue Coat ProxyAV 
Blue Coat Reporter 
ProxyOne 
ProxySG 6.1.2.1 未満
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
Change Log
No Changed Details Date of change
0 [2010年12月24日]
  掲載
[2011年02月18日]
  影響を受けるシステム:ブルーコートシステムズ (SA53) の情報を追加
  ベンダ情報:ブルーコートシステムズ (SA53) を追加
[2011年03月22日]
  影響を受けるシステム:ヒューレット・パッカード (HPSBUX02638) の情報を追加
  ベンダ情報:ヒューレット・パッカード (HPSBUX02638) を追加
[2011年05月16日]
  影響を受けるシステム:オラクル (cve_2010_4180_affects_openssl) の情報を追加
  ベンダ情報:オラクル (cve_2010_4180_affects_openssl) を追加
[2011年06月30日]
  影響を受けるシステム:アップル (HT4723) の情報を追加
  ベンダ情報:アップル (HT4723) を追加
[2012年10月01日]
  ベンダ情報:オラクル (Multiple OpenSSL vulnerabilities in Sun SPARC Enterprise M-series XCP Firmware) を追加
[2012年12月18日]
  影響を受けるシステム:VMware (VMSA-2011-0013) の情報を追加
  ベンダ情報:VMware (VMSA-2011-0013) を追加
[2013年08月09日]
  ベンダ情報:ターボリナックス (TLSA-2013-3) を追加
Feb. 17, 2018, 10:37 a.m.

NVD Vulnerability Information
CVE-2010-4180
Summary

OpenSSL before 0.9.8q, and 1.0.x before 1.0.0c, when SSL_OP_NETSCAPE_REUSE_CIPHER_CHANGE_BUG is enabled, does not properly prevent modification of the ciphersuite in the session cache, which allows remote attackers to force the downgrade to an unintended cipher via vectors involving sniffing network traffic to discover a session identifier.

Publication Date Dec. 7, 2010, 6:05 a.m.
Registration Date Jan. 29, 2021, 11:08 a.m.
Last Update Nov. 21, 2024, 10:20 a.m.
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:a:openssl:openssl:*:*:*:*:*:*:*:* 1.0.0 1.0.0c
cpe:2.3:a:openssl:openssl:*:*:*:*:*:*:*:* 0.9.8q
Configuration2 or higher or less more than less than
cpe:2.3:o:fedoraproject:fedora:13:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:14:*:*:*:*:*:*:*
Configuration3 or higher or less more than less than
cpe:2.3:o:debian:debian_linux:5.0:*:*:*:*:*:*:*
Configuration4 or higher or less more than less than
cpe:2.3:o:canonical:ubuntu_linux:10.10:*:*:*:*:*:*:*
cpe:2.3:o:canonical:ubuntu_linux:9.04:*:*:*:*:*:*:*
cpe:2.3:o:canonical:ubuntu_linux:8.04:*:*:*:-:*:*:*
cpe:2.3:o:canonical:ubuntu_linux:10.04:*:*:*:-:*:*:*
cpe:2.3:o:canonical:ubuntu_linux:6.06:*:*:*:*:*:*:*
Configuration5 or higher or less more than less than
cpe:2.3:o:suse:linux_enterprise_desktop:11:sp1:*:*:*:*:*:*
cpe:2.3:o:opensuse:opensuse:11.1:*:*:*:*:*:*:*
cpe:2.3:o:suse:linux_enterprise_server:9:*:*:*:*:*:*:*
cpe:2.3:o:opensuse:opensuse:11.4:*:*:*:*:*:*:*
cpe:2.3:o:opensuse:opensuse:11.2:*:*:*:*:*:*:*
cpe:2.3:o:opensuse:opensuse:11.3:*:*:*:*:*:*:*
cpe:2.3:o:suse:linux_enterprise_desktop:10:sp3:*:*:*:*:*:*
cpe:2.3:o:suse:linux_enterprise_desktop:10:sp4:*:*:-:*:*:*
cpe:2.3:o:suse:linux_enterprise_server:10:sp4:*:*:-:*:*:*
cpe:2.3:o:suse:linux_enterprise_server:10:sp3:*:*:-:*:*:*
cpe:2.3:o:suse:linux_enterprise:11.0:sp1:*:*:*:*:*:*
Configuration6 or higher or less more than less than
cpe:2.3:a:f5:nginx:*:*:*:*:*:*:*:* 0.9.2
Related information, measures and tools
Common Vulnerabilities List