| Title | OpenSSL における暗号スイートのダウングレードに関する脆弱性 |
|---|---|
| Summary | OpenSSL は、SSL_OP_NETSCAPE_REUSE_CIPHER_CHANGE_BUG が有効な際、セッションキャッシュ内にある暗号スイートへの変更を適切に制限しないため、意図しない暗号スイートのダウングレードを強制的に実行される脆弱性が存在します。 |
| Possible impacts | 第三者により、意図しない暗号スイートへのダウングレードを強制的に実行される可能性があります。 |
| Solution | ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 |
| Publication Date | Dec. 2, 2010, midnight |
| Registration Date | Dec. 24, 2010, 4:11 p.m. |
| Last Update | Dec. 18, 2012, 5:34 p.m. |
| CVSS2.0 : 警告 | |
| Score | 4.3 |
|---|---|
| Vector | AV:N/AC:M/Au:N/C:N/I:P/A:N |
| レッドハット |
| Red Hat Enterprise Linux 4 (as) |
| Red Hat Enterprise Linux 4 (es) |
| Red Hat Enterprise Linux 4 (ws) |
| Red Hat Enterprise Linux 4.8 (as) |
| Red Hat Enterprise Linux 4.8 (es) |
| Red Hat Enterprise Linux 5 (server) |
| Red Hat Enterprise Linux Desktop 4.0 |
| Red Hat Enterprise Linux Desktop 5.0 (client) |
| Red Hat Enterprise Linux Desktop 6 |
| Red Hat Enterprise Linux HPC Node 6 |
| Red Hat Enterprise Linux Server 6 |
| Red Hat Enterprise Linux Workstation 6 |
| RHEL Desktop Workstation 5 (client) |
| ヒューレット・パッカード |
| HP-UX 11.11 |
| HP-UX 11.23 |
| HP-UX 11.31 |
| オラクル |
| Oracle Solaris 10 |
| OpenSSL Project |
| OpenSSL 0.9.8q 未満 |
| OpenSSL 1.0.0c 未満 |
| サイバートラスト株式会社 |
| Asianux Server 3 (x86) |
| Asianux Server 3 (x86-64) |
| Asianux Server 3.0 |
| Asianux Server 3.0 (x86-64) |
| アップル |
| Apple Mac OS X v10.6 から v10.6.7 |
| Apple Mac OS X Server v10.6 から v10.6.7 |
| VMware |
| VMware ESX 3.0.3 |
| VMware ESX 3.5 |
| VMware ESX 4.0 |
| VMware ESX 4.1 |
| ブルーコートシステムズ |
| Blue Coat CacheFlow 2.1.4.7 未満 |
| Blue Coat Director |
| Blue Coat PacketShaper |
| Blue Coat PolicyCenter |
| Blue Coat ProxyAV |
| Blue Coat Reporter |
| ProxyOne |
| ProxySG 6.1.2.1 未満 |
| No | Changed Details | Date of change |
|---|---|---|
| 0 | [2010年12月24日] 掲載 [2011年02月18日] 影響を受けるシステム:ブルーコートシステムズ (SA53) の情報を追加 ベンダ情報:ブルーコートシステムズ (SA53) を追加 [2011年03月22日] 影響を受けるシステム:ヒューレット・パッカード (HPSBUX02638) の情報を追加 ベンダ情報:ヒューレット・パッカード (HPSBUX02638) を追加 [2011年05月16日] 影響を受けるシステム:オラクル (cve_2010_4180_affects_openssl) の情報を追加 ベンダ情報:オラクル (cve_2010_4180_affects_openssl) を追加 [2011年06月30日] 影響を受けるシステム:アップル (HT4723) の情報を追加 ベンダ情報:アップル (HT4723) を追加 [2012年10月01日] ベンダ情報:オラクル (Multiple OpenSSL vulnerabilities in Sun SPARC Enterprise M-series XCP Firmware) を追加 [2012年12月18日] 影響を受けるシステム:VMware (VMSA-2011-0013) の情報を追加 ベンダ情報:VMware (VMSA-2011-0013) を追加 [2013年08月09日] ベンダ情報:ターボリナックス (TLSA-2013-3) を追加 |
Feb. 17, 2018, 10:37 a.m. |
| Summary | OpenSSL before 0.9.8q, and 1.0.x before 1.0.0c, when SSL_OP_NETSCAPE_REUSE_CIPHER_CHANGE_BUG is enabled, does not properly prevent modification of the ciphersuite in the session cache, which allows remote attackers to force the downgrade to an unintended cipher via vectors involving sniffing network traffic to discover a session identifier. |
|---|---|
| Publication Date | Dec. 7, 2010, 6:05 a.m. |
| Registration Date | Jan. 29, 2021, 11:08 a.m. |
| Last Update | Nov. 21, 2024, 10:20 a.m. |
| Configuration1 | or higher | or less | more than | less than | |
| cpe:2.3:a:openssl:openssl:*:*:*:*:*:*:*:* | 1.0.0 | 1.0.0c | |||
| cpe:2.3:a:openssl:openssl:*:*:*:*:*:*:*:* | 0.9.8q | ||||
| Configuration2 | or higher | or less | more than | less than | |
| cpe:2.3:o:fedoraproject:fedora:13:*:*:*:*:*:*:* | |||||
| cpe:2.3:o:fedoraproject:fedora:14:*:*:*:*:*:*:* | |||||
| Configuration3 | or higher | or less | more than | less than | |
| cpe:2.3:o:debian:debian_linux:5.0:*:*:*:*:*:*:* | |||||
| Configuration4 | or higher | or less | more than | less than | |
| cpe:2.3:o:canonical:ubuntu_linux:10.10:*:*:*:*:*:*:* | |||||
| cpe:2.3:o:canonical:ubuntu_linux:9.04:*:*:*:*:*:*:* | |||||
| cpe:2.3:o:canonical:ubuntu_linux:8.04:*:*:*:-:*:*:* | |||||
| cpe:2.3:o:canonical:ubuntu_linux:10.04:*:*:*:-:*:*:* | |||||
| cpe:2.3:o:canonical:ubuntu_linux:6.06:*:*:*:*:*:*:* | |||||
| Configuration5 | or higher | or less | more than | less than | |
| cpe:2.3:o:suse:linux_enterprise_desktop:11:sp1:*:*:*:*:*:* | |||||
| cpe:2.3:o:opensuse:opensuse:11.1:*:*:*:*:*:*:* | |||||
| cpe:2.3:o:suse:linux_enterprise_server:9:*:*:*:*:*:*:* | |||||
| cpe:2.3:o:opensuse:opensuse:11.4:*:*:*:*:*:*:* | |||||
| cpe:2.3:o:opensuse:opensuse:11.2:*:*:*:*:*:*:* | |||||
| cpe:2.3:o:opensuse:opensuse:11.3:*:*:*:*:*:*:* | |||||
| cpe:2.3:o:suse:linux_enterprise_desktop:10:sp3:*:*:*:*:*:* | |||||
| cpe:2.3:o:suse:linux_enterprise_desktop:10:sp4:*:*:-:*:*:* | |||||
| cpe:2.3:o:suse:linux_enterprise_server:10:sp4:*:*:-:*:*:* | |||||
| cpe:2.3:o:suse:linux_enterprise_server:10:sp3:*:*:-:*:*:* | |||||
| cpe:2.3:o:suse:linux_enterprise:11.0:sp1:*:*:*:*:*:* | |||||
| Configuration6 | or higher | or less | more than | less than | |
| cpe:2.3:a:f5:nginx:*:*:*:*:*:*:*:* | 0.9.2 | ||||