CVE-2014-0224
概要

OpenSSL before 0.9.8za, 1.0.0 before 1.0.0m, and 1.0.1 before 1.0.1h does not properly restrict processing of ChangeCipherSpec messages, which allows man-in-the-middle attackers to trigger use of a zero-length master key in certain OpenSSL-to-OpenSSL communications, and consequently hijack sessions or obtain sensitive information, via a crafted TLS handshake, aka the "CCS Injection" vulnerability.

公表日 2014年6月6日6:55
登録日 2021年1月26日15:04
最終更新日 2024年11月21日11:01
CVSS3.1 : HIGH
スコア 7.4
ベクター CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N
攻撃元区分(AV) ネットワーク
攻撃条件の複雑さ(AC)
攻撃に必要な特権レベル(PR) 不要
利用者の関与(UI) 不要
影響の想定範囲(S) 変更なし
機密性への影響(C)
完全性への影響(I)
可用性への影響(A) なし
CVSS2.0 : MEDIUM
スコア 5.8
ベクター AV:N/AC:M/Au:N/C:P/I:P/A:N
攻撃元区分(AV) ネットワーク
攻撃条件の複雑さ(AC)
攻撃前の認証要否(Au) 不要
機密性への影響(C)
完全性への影響(I)
可用性への影響(A) なし
全ての特権を取得 いいえ
ユーザー権限を取得 いいえ
その他の権限を取得 いいえ
ユーザー操作が必要 いいえ
影響を受けるソフトウェアの構成
構成1 以上 以下 より上 未満
cpe:2.3:a:openssl:openssl:*:*:*:*:*:*:*:* 1.0.0 1.0.0m
cpe:2.3:a:openssl:openssl:*:*:*:*:*:*:*:* 1.0.1 1.0.1h
cpe:2.3:a:openssl:openssl:*:*:*:*:*:*:*:* 0.9.8za
構成2 以上 以下 より上 未満
cpe:2.3:a:redhat:jboss_enterprise_web_platform:5.2.0:*:*:*:*:*:*:*
cpe:2.3:o:redhat:enterprise_linux:6.0:*:*:*:*:*:*:*
cpe:2.3:a:redhat:storage:2.1:*:*:*:*:*:*:*
cpe:2.3:o:redhat:enterprise_linux:4:*:*:*:*:*:*:*
cpe:2.3:o:redhat:enterprise_linux:5:*:*:*:*:*:*:*
cpe:2.3:a:redhat:jboss_enterprise_web_server:2.0.1:*:*:*:*:*:*:*
cpe:2.3:a:redhat:jboss_enterprise_application_platform:5.2.0:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:20:*:*:*:*:*:*:*
cpe:2.3:a:redhat:jboss_enterprise_application_platform:6.2.3:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:19:*:*:*:*:*:*:*
cpe:2.3:o:opensuse:opensuse:13.1:*:*:*:*:*:*:*
cpe:2.3:o:opensuse:opensuse:13.2:*:*:*:*:*:*:*
構成3 以上 以下 より上 未満
cpe:2.3:a:filezilla-project:filezilla_server:*:*:*:*:*:*:*:* 0.9.45
構成4 以上 以下 より上 未満
cpe:2.3:o:siemens:application_processing_engine_firmware:*:*:*:*:*:*:*:* 2.0.2
実行環境
1 cpe:2.3:h:siemens:application_processing_engine:-:*:*:*:*:*:*:*
構成5 以上 以下 より上 未満
cpe:2.3:o:siemens:cp1543-1_firmware:*:*:*:*:*:*:*:* 1.1.25
実行環境
1 cpe:2.3:h:siemens:cp1543-1:-:*:*:*:*:*:*:*
構成6 以上 以下 より上 未満
cpe:2.3:o:siemens:s7-1500_firmware:*:*:*:*:*:*:*:* 1.6
実行環境
1 cpe:2.3:h:siemens:s7-1500:-:*:*:*:*:*:*:*
構成7 以上 以下 より上 未満
cpe:2.3:o:siemens:rox_firmware:*:*:*:*:*:*:*:* 1.16.1
実行環境
1 cpe:2.3:h:siemens:rox:-:*:*:*:*:*:*:*
構成8 以上 以下 より上 未満
cpe:2.3:a:mariadb:mariadb:*:*:*:*:*:*:*:* 10.0.0 10.0.13
構成9 以上 以下 より上 未満
cpe:2.3:a:python:python:*:*:*:*:*:*:*:* 3.4.0 3.4.2
cpe:2.3:a:python:python:*:*:*:*:*:*:*:* 2.7.0 2.7.8
構成10 以上 以下 より上 未満
cpe:2.3:a:nodejs:node.js:*:*:*:*:*:*:*:* 0.10.29
関連情報、対策とツール
共通脆弱性一覧

JVN脆弱性情報
OpenSSL における Change Cipher Spec メッセージの処理に脆弱性
タイトル OpenSSL における Change Cipher Spec メッセージの処理に脆弱性
概要

OpenSSL には、初期 SSL/TLS ハンドシェイクにおける Change Cipher Spec メッセージの処理に脆弱性が存在します。 最初の SSL/TLS ハンドシェイクでは、暗号化通信で使われる暗号化鍵を生成するために鍵情報の交換を行い、それに続き Change Cipher Spec メッセージがサーバからクライアントへ、クライアントからサーバへ送られます。 OpenSSL には、Change Cipher Spec プロトコルの実装に問題があり、鍵情報の交換の前に Change Cipher Spec メッセージを受け取ると、空の鍵情報を使って暗号化鍵を生成してしまいます (CWE-325)。 この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方が IPA に報告し、JPCERT/CC が開発者との調整を行いました。 報告者: 株式会社レピダム 菊池正史 氏

想定される影響 サーバとクライアント間の SSL/TLS 通信が、中間者攻撃 (man-in-the-middle attack) によって解読されたり、改ざんされたりする可能性があります。
対策

[アップデートする] 開発者が提供する情報をもとに最新版へアップデートしてください。

公表日 2014年6月6日0:00
登録日 2014年6月6日12:01
最終更新日 2016年11月22日16:00
影響を受けるシステム
OpenSSL Project
OpenSSL 1.0.1 系列のうち OpenSSL 1.0.1g およびそれ以前
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
変更履歴
No 変更内容 変更日
0 [2014年06月06日]
  掲載
[2014年06月09日]
  ベンダ情報:OpenSSL Project (Fix for CVE-2014-0224) を追加
  ベンダ情報:ミラクル・リナックス (OpenSSL CCS Injection の脆弱性 (CVE-2014-0224) の影響と対処) を追加
  ベンダ情報:ヤマハ (OpenSSL「Change Cipher Specメッセージ処理」の脆弱性について) を追加
  ベンダ情報:富士通 (OpenSSL における Change Cipher Spec メッセージの処理に脆弱性 (CVE-2014-0224)) を追加
  ベンダ情報:レッドハット (OpenSSL MITM CCS injection attack (CVE-2014-0224)) を追加
  ベンダ情報:レッドハット (Bug 1103586) を追加
  参考情報:National Vulnerability Database (NVD) (CVE-2014-0224) を追加
  参考情報:ICS-CERT ADVISORY (ICSA-14-156-01) を追加
[2014年06月10日]
  ベンダ情報:トレンドマイクロ (アラート/アドバイザリ: OpenSSL の脆弱性 (CVE-2014-0224) について) を追加
[2014年06月11日]
  ベンダ情報:ミラクル・リナックス (openssl-1.0.1e-16.AXS4.14) を追加
  ベンダ情報:ミラクル・リナックス (openssl098e-0.9.8e-18.AXS4.2) を追加
  ベンダ情報:ミラクル・リナックス (openssl-0.9.8e-27.AXS3.3) を追加
  ベンダ情報:ミラクル・リナックス (openssl097a-0.9.7a-12.AXS3.1) を追加
[2014年06月16日]
  ベンダ情報:横河電機株式会社 (横河電機株式会社からの情報) を追加
  ベンダ情報:富士通 (Systemwalker Runbook Automation: OpenSSL における Change Cipher Spec メッセージの処理に脆弱性(CVE-2014-0224)) を追加
  ベンダ情報:富士通 (Systemwalker Service Quality Coordinator: OpenSSL における Change Cipher Spec メッセージの処理に脆弱性(CVE-2014-0224)) を追加
[2014年06月23日]
  ベンダ情報:オラクル (CVE-2014-0224 Cryptographic Issues vulnerability in OpenSSL) を追加
  ベンダ情報:オラクル (CVE-2014-0224 Cryptographic Issues vulnerability in WAN Boot) を追加
[2014年06月24日]
  ベンダ情報:日立 (HIRT-PUB14010) を追加
[2014年06月26日]
  ベンダ情報:ターボリナックス (TLSA-2014-3) を追加
[2014年06月27日]
  ベンダ情報:シスコシステムズ (cisco-sa-20140605-openssl) を追加
  ベンダ情報:ブルーコートシステムズ (SA80) を追加
[2014年07月01日]
  ベンダ情報:VMware (2079783) を追加
  ベンダ情報:VMware (VMSA-2014-0006) を追加
  ベンダ情報:富士通 (Systemwalker Desktop Keeper, Systemwalker Desktop Patrol: OpenSSL の Change Cipher Spec メッセージの処理に脆弱性(CVE-2014-0224)) を追加
[2014年07月09日]
  ベンダ情報:富士通 (Systemwalker Centric Manager: OpenSSL における Change Cipher Spec メッセージの処理に脆弱性(JVNDB-2014-000048)) を追加
[2014年07月11日]
  ベンダ情報:Kerio Technologies (Kerio Control Release History) を追加
  ベンダ情報:富士通 (Symantec Backup Exec 2012/ ETERNUS BE50: OpenSSL における Change Cipher Spec メッセージ処理の脆弱性 (CVE-2014-0224)) を追加
[2014年07月16日]
  ベンダ情報:富士通 (Symfoware Server: OpenSSLの脆弱性(CVE-2014-0224, CVE-2014-0221, CVE-2014-0195, CVE-2014-3470)) を追加
[2014年07月18日]
  ベンダ情報:オラクル (Oracle Critical Patch Update Advisory - July 2014) を追加
  ベンダ情報:オラクル (Text Form of Oracle Critical Patch Update - July 2014 Risk Matrices) を追加
  ベンダ情報:オラクル (July 2014 Critical Patch Update Released) を追加
  参考情報:ICS-CERT ADVISORY (ICSA-14-198-03) を追加
[2014年08月05日]
  ベンダ情報:レッドハット (RHSA-2014:0624) を追加
  ベンダ情報:レッドハット (RHSA-2014:0626) を追加
  ベンダ情報:レッドハット (RHSA-2014:0627) を追加
  ベンダ情報:レッドハット (RHSA-2014:0630) を追加
  ベンダ情報:レッドハット (RHSA-2014:0631) を追加
  ベンダ情報:レッドハット (RHSA-2014:0632) を追加
  ベンダ情報:レッドハット (RHSA-2014:0633) を追加
  ベンダ情報:レッドハット (RHSA-2014:0680) を追加
  ベンダ情報:BlackBerry (KB36051) を追加
  ベンダ情報:FileZilla (Version history) を追加
  ベンダ情報:Huawei (Huawei-SA-20140613-OpenSSL) を追加
  ベンダ情報:InterSect Alliance International Pty (Release Notes for Snare Enterprise Agent for MSSQL v1.2) を追加
  ベンダ情報:InterSect Alliance International Pty (Release Notes for Snare Enterprise Agent for Windows v4.2) を追加
  ベンダ情報:Novell (7015300) を追加
  ベンダ情報:Novell (7015264) を追加
  ベンダ情報:Splunk (Splunk Enterprise 6.1.2, 6.0.5 and 5.0.9 address two vulnerabilities - July 1, 2014) を追加
  ベンダ情報:Tenable Network Security (Nessus 5.2.7 and PVS 4.0.3 Are Available for Download) を追加
  ベンダ情報:Tenable Network Security (Nessus 5.2.7 Now Available) を追加
  ベンダ情報:オラクル (Changes in MySQL Workbench 6.1.7 (2014-06-27)) を追加
  ベンダ情報:トレンドマイクロ (Trend Micro products and the CCS Injection Vulnerability - [CVE-2014-0224] OpenSSL Vulnerability) を追加
  ベンダ情報:ヒューレット・パッカード (HPSBMU03053 SSRT101613) を追加
  ベンダ情報:ヒューレット・パッカード (HPSBMU03058 SSRT101591) を追加
  ベンダ情報:ヒューレット・パッカード (HPSBMU03070 SSRT101637) を追加
  ベンダ情報:マカフィー (SB10075) を追加
  ベンダ情報:IBM (00001841) を追加
  ベンダ情報:IBM (00001843) を追加
  ベンダ情報:IBM (N1020172) を追加
  ベンダ情報:IBM (S1004690) を追加
  ベンダ情報:IBM (1673137) を追加
  ベンダ情報:IBM (1676035) を追加
  ベンダ情報:IBM (1676062) を追加
  ベンダ情報:IBM (1676419) を追加
  ベンダ情報:IBM (1676496) を追加
  ベンダ情報:IBM (1676655) を追加
  ベンダ情報:IBM (1676845) を追加
  ベンダ情報:IBM (1677390) を追加
  ベンダ情報:IBM (1677567) を追加
  ベンダ情報:IBM (1677695) を追加
  ベンダ情報:IBM (1677828) を追加
  ベンダ情報:IBM (1678167) を追加
  ベンダ情報:IBM (1678289) を追加
  ベンダ情報:IBM (4037761) を追加
  ベンダ情報:IBM (IBM Flex System Integrated Management Module II (IMM2) is affected by the following OpenSSL vulnerability: CVE-2014-0224) を追加
  ベンダ情報:IBM (IBM System Networking switches that are affected by the OpenSSL vulnerability: CVE-2014-0224) を追加
  ベンダ情報:IBM (Announcing PTF MH01439 for HMC Version 7 Release 7.7.0 Service Pack 3) を追加
  ベンダ情報:IBM (Announcing PTF MH01438 for HMC Version 7 Release 7.6.0 Service Pack 3) を追加
  ベンダ情報:フォーティネット (Multiple Vulnerabilities in OpenSSL) を追加
[2014年08月18日]
  ベンダ情報:Puppet Labs (CVE-2014-0224) を追加
[2014年09月10日]
  ベンダ情報:オラクル (ELSA-2014-1053) を追加
[2014年09月24日]
  ベンダ情報:アップル (HT6443) を追加
  参考情報:JVN (JVNVU#93868849) を追加
[2014年10月06日]
  ベンダ情報:バッファロー (OpenSSL における Change Cipher Spec メッセージの処理に脆弱性 (CVE-2014-0224)) を追加
[2014年10月21日]
  ベンダ情報:オラクル (Oracle Critical Patch Update Advisory - October 2014) を追加
  ベンダ情報:オラクル (Text Form of Oracle Critical Patch Update - October 2014 Risk Matrices) を追加
  ベンダ情報:オラクル (October 2014 Critical Patch Update Released) を追加
[2015年01月22日]
  ベンダ情報:オラクル (Oracle Critical Patch Update Advisory - January 2015) を追加
  ベンダ情報:オラクル (Text Form of Oracle Critical Patch Update - January 2015 Risk Matrices) を追加
  ベンダ情報:オラクル (January 2015 Critical Patch Update Released) を追加
[2015年04月22日]
  ベンダ情報:日立 (HS15-012) を追加
[2015年06月26日]
  ベンダ情報:ヒューレット・パッカード (HPSBST03195) を追加
  ベンダ情報:ヒューレット・パッカード (HPSBST03265) を追加
  ベンダ情報:ヒューレット・パッカード (HPSBMU03216) を追加
[2015年10月28日]
  ベンダ情報:日本電気 (NV15-011) を追加
[2015年12月17日]
  ベンダ情報:日立 (OpenSSLの脆弱性(CVE-2014-0224他)によるHA8500シリーズへの影響について) を追加
  ベンダ情報:日立 (OpenSSLの脆弱性(CVE-2014-0224他)によるテープライブラリ装置への影響について)による影響について) を追加
[2016年07月27日]
  ベンダ情報:オラクル (Oracle Critical Patch Update Advisory - July 2016) を追加
  ベンダ情報:オラクル (Text Form of Oracle Critical Patch Update - July 2016 Risk Matrices) を追加
  ベンダ情報:オラクル (July 2016 Critical Patch Update Released) を追加
[2016年11月22日]
  ベンダ情報:オラクル (Oracle Critical Patch Update Advisory - October 2016) を追加
  ベンダ情報:オラクル (Text Form of Oracle Critical Patch Update - October 2016 Risk Matrices) を追加
  ベンダ情報:オラクル (October 2016 Critical Patch Update Released) を追加
2018年2月17日10:37