Sun Solaris の .iked などに使用されている libike ライブラリにおける PKCS #1 v1.5 署名を偽造される脆弱性
タイトル Sun Solaris の .iked などに使用されている libike ライブラリにおける PKCS #1 v1.5 署名を偽造される脆弱性
概要

Sun Solaris の .iked、elfsign、および kcfd に使用されている libike ライブラリは、3 の指数を伴う RSA 鍵を使用している際、ハッシュ生成前に PKCS-1 パディングを削除するため、PKCS #1 v1.5 署名を偽造される脆弱性が存在します。 本脆弱性は、CVE-2006-4339 と類似する脆弱性です。

想定される影響 第三者により、RSA 鍵で署名され、libike が PKCS #1 を使用する X.509 およびその他の証明書を正確に検証しないことで、PKCS #1 v1.5 署名を偽造される可能性があります。
対策

ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。

公表日 2006年11月27日0:00
登録日 2012年12月20日18:18
最終更新日 2012年12月20日18:18
CVSS2.0 : 警告
スコア 5.8
ベクター AV:N/AC:M/Au:N/C:N/I:P/A:P
影響を受けるシステム
サン・マイクロシステムズ
Sun Solaris 2.5 (sparc) 9 および 10
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
変更履歴
No 変更内容 変更日
0 [2012年12月20日]
  掲載
2018年2月17日10:37

NVD脆弱性情報
CVE-2006-7140
概要

The libike library, as used by in.iked, elfsign, and kcfd in Sun Solaris 9 and 10, when using an RSA key with exponent 3, removes PKCS-1 padding before generating a hash, which allows remote attackers to forge a PKCS #1 v1.5 signature that is signed by that RSA key and prevents libike from correctly verifying X.509 and other certificates that use PKCS #1, a similar issue to CVE-2006-4339.

概要

Impacts vary based on the application(s) that use this library. See "Sun Alert ID: 102722" for details.

公表日 2007年3月8日5:19
登録日 2021年1月29日15:53
最終更新日 2018年10月31日1:25
影響を受けるソフトウェアの構成
構成1 以上 以下 より上 未満
cpe:2.3:o:sun:solaris:10.0:hw2:*:*:*:*:*:*
cpe:2.3:o:sun:sunos:5.9:*:*:*:*:*:*:*
関連情報、対策とツール
共通脆弱性一覧