| Summary | Issue summary: Processing some specially crafted ASN.1 object identifiers or Impact summary: Applications that use OBJ_obj2txt() directly, or use any of An OBJECT IDENTIFIER is composed of a series of numbers - sub-identifiers - When one of the sub-identifiers in the OBJECT IDENTIFIER is very large With OpenSSL 3.0, support to fetch cryptographic algorithms using names / Such OBJECT IDENTIFIERs may be received through the ASN.1 structure Applications that call OBJ_obj2txt() directly with untrusted data are In OpenSSL 3.0 and newer, this affects the subsystems OCSP, PKCS7/SMIME, The impact on TLS is relatively low, because all versions of OpenSSL have a In OpenSSL 1.1.1 and 1.0.2, this only affects displaying diverse objects, |
|---|---|
| Publication Date | May 30, 2023, 11:15 p.m. |
| Registration Date | May 31, 2023, 10 a.m. |
| Last Update | Nov. 21, 2024, 4:59 p.m. |
| CVSS3.1 : MEDIUM | |
| スコア | 6.5 |
|---|---|
| Vector | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H |
| 攻撃元区分(AV) | ネットワーク |
| 攻撃条件の複雑さ(AC) | 低 |
| 攻撃に必要な特権レベル(PR) | 不要 |
| 利用者の関与(UI) | 要 |
| 影響の想定範囲(S) | 変更なし |
| 機密性への影響(C) | なし |
| 完全性への影響(I) | なし |
| 可用性への影響(A) | 高 |
| Configuration1 | or higher | or less | more than | less than | |
| cpe:2.3:a:openssl:openssl:*:*:*:*:*:*:*:* | 3.1.0 | 3.1.1 | |||
| cpe:2.3:a:openssl:openssl:*:*:*:*:*:*:*:* | 3.0.0 | 3.0.9 | |||
| cpe:2.3:a:openssl:openssl:*:*:*:*:*:*:*:* | 1.1.1 | 1.1.1u | |||
| cpe:2.3:a:openssl:openssl:*:*:*:*:*:*:*:* | 1.0.2 | 1.0.2zh | |||
| Configuration2 | or higher | or less | more than | less than | |
| cpe:2.3:o:debian:debian_linux:10.0:*:*:*:*:*:*:* | |||||
| cpe:2.3:o:debian:debian_linux:11.0:*:*:*:*:*:*:* | |||||
| Title | OpenSSL の ASN.1 オブジェクト識別子変換における処理時間遅延の問題(Security Advisory [30th May 2023]) |
|---|---|
| Summary | OpenSSL Project より、<a href="https://www.openssl.org/news/secadv/20230530.txt" target="blank">OpenSSL Security Advisory [30th May 2023]</a>(Possible DoS translating ASN.1 object identifiers (CVE-2023-2650))が公開されました。 深刻度 - 中(Severity: Moderate) OpenSSL の OBJ_obj2txt() は、ASN.1 OBJECT IDENTIFIER を数値テキスト形式に変換します。この OBJECT IDENTIFIER は一連の番号(サブ識別子)で構成されサイズ制限がないため、サブ識別子の一つが非常に大きい場合、数値テキストへの変換に非常に長い時間を要する問題があります。 OpenSSL 3.0 では数値テキスト形式の OBJECT IDENTIFIER を使用して暗号化アルゴリズムを指定するサポートが導入されています。そのため、ASN.1 構造の AlgorithmIdentifier を通して OBJECT IDENTIFIER を受信し、受信データの署名や検証、暗号化や復号化、ハッシュ化に使用する暗号アルゴリズムを指定するために複数のプロトコルで一般的に使用します。 |
| Possible impacts | OBJ_obj2txt() を直接使用するアプリケーションや、メッセージサイズの制限がない OpenSSL のサブシステム(OCSP、PKCS7/SMIME、CMS、CMP/CRMF、TS)を使用するアプリケーションの場合、メッセージ処理時に遅延が発生し、サービス運用妨害(DoS)攻撃を受ける可能性があります。 |
| Solution | [アップデートする] 開発者が提供する情報をもとに、最新版へアップデートしてください。 開発者は、本脆弱性への対策版として次のバージョンをリリースしています。 * OpenSSL 3.0.9(3.0 系ユーザ向け) * OpenSSL 3.1.1(3.1 系ユーザ向け) * OpenSSL 1.1.1u(1.1.1 ユーザ向け) * OpenSSL 1.0.2zh(1.0.2 プレミアムサポートカスタマ向け) |
| Publication Date | May 31, 2023, midnight |
| Registration Date | June 1, 2023, 12:27 p.m. |
| Last Update | July 5, 2024, 2:29 p.m. |
| OpenSSL Project |
| OpenSSL 1.0.2 |
| OpenSSL 1.1.1 |
| OpenSSL 3.0.9 より前の 3.0 系 |
| OpenSSL 3.1.1 より前の 3.1 系 |
| No | Changed Details | Date of change |
|---|---|---|
| 7 | [2024年06月06日] ベンダ情報:三菱電機 (三菱電機株式会社 の告知ページ) を追加 |
June 6, 2024, 10:44 a.m. |
| 6 | [2024年02月20日] 参考情報:JVN (JVNVU#91198149) を追加 参考情報:ICS-CERT ADVISORY (ICSA-24-046-15) を追加 |
Feb. 20, 2024, 4:46 p.m. |
| 5 | [2023年12月21日] 参考情報:JVN (JVNVU#98271228) を追加 参考情報:ICS-CERT ADVISORY (ICSA-23-348-10) を追加 |
Dec. 21, 2023, 10:36 a.m. |
| 4 | [2023年11月21日] 参考情報:JVN (JVNVU#92598492) を追加 参考情報:ICS-CERT ADVISORY (ICSA-23-320-08) を追加 参考情報:National Vulnerability Database (NVD) (CVE-2023-2650) を追加 |
Nov. 21, 2023, 11:23 a.m. |
| 8 | [2024年07月03日] ベンダ情報:三菱電機 (CC-Link IE TSN対応産業用マネージドスイッチ製品におけるOpenSSLに起因するサービス拒否(DoS)の脆弱性) を追加 ベンダ情報:三菱電機 (GENESIS64およびMC Works64における複数の脆弱性) を追加 |
July 3, 2024, 2:25 p.m. |
| 1 | [2023年06月01日] 掲載 | June 1, 2023, 11:10 a.m. |
| 2 | [2023年09月25日] ベンダ情報:日立 (hitachi-sec-2023-214) を追加 |
Sept. 25, 2023, 2:01 p.m. |
| 3 | [2023年09月27日] ベンダ情報:日立 (hitachi-sec-2023-139) を追加 |
Sept. 27, 2023, 11:18 a.m. |
| 9 | [2024年07月05日] 参考情報:JVN (JVNVU#98894016) を追加 参考情報:ICS-CERT ADVISORY (ICSA-24-184-03) を追加 |
July 5, 2024, noon |