CVE-2023-0465
概要

Applications that use a non-default option when verifying certificates may be
vulnerable to an attack from a malicious CA to circumvent certain checks.

Invalid certificate policies in leaf certificates are silently ignored by
OpenSSL and other certificate policy checks are skipped for that certificate.
A malicious CA could use this to deliberately assert invalid certificate policies
in order to circumvent policy checking on the certificate altogether.

Policy processing is disabled by default but can be enabled by passing
the `-policy' argument to the command line utilities or by calling the
`X509_VERIFY_PARAM_set1_policies()' function.

公表日 2023年3月29日0:15
登録日 2023年3月29日10:00
最終更新日 2024年11月21日16:37
CVSS3.1 : MEDIUM
スコア 5.3
ベクター CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
攻撃元区分(AV) ネットワーク
攻撃条件の複雑さ(AC)
攻撃に必要な特権レベル(PR) 不要
利用者の関与(UI) 不要
影響の想定範囲(S) 変更なし
機密性への影響(C) なし
完全性への影響(I)
可用性への影響(A) なし
影響を受けるソフトウェアの構成
構成1 以上 以下 より上 未満
cpe:2.3:a:openssl:openssl:*:*:*:*:*:*:*:* 3.1.0 3.1.1
cpe:2.3:a:openssl:openssl:*:*:*:*:*:*:*:* 3.0.0 3.0.9
cpe:2.3:a:openssl:openssl:*:*:*:*:*:*:*:* 1.1.1 1.1.1u
cpe:2.3:a:openssl:openssl:*:*:*:*:*:*:*:* 1.0.2 1.0.2zh
関連情報、対策とツール
共通脆弱性一覧

JVN脆弱性情報
OpenSSL における証明書ポリシーチェックをスキップされる脆弱性
タイトル OpenSSL における証明書ポリシーチェックをスキップされる脆弱性
概要

OpenSSL には、証明書を検証する際、デフォルト以外のオプションを使用する場合、証明書ポリシーチェックをスキップされる脆弱性が存在します。

想定される影響 悪意のある CA を介して、意図的に無効な証明書ポリシーをアサートされる可能性があります。
対策

ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。

公表日 2023年3月28日0:00
登録日 2023年4月6日10:08
最終更新日 2024年6月17日16:36
影響を受けるシステム
OpenSSL Project
OpenSSL 
日立
日立高信頼サーバ RV3000 
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
変更履歴
No 変更内容 変更日
4 [2023年12月21日]
  参考情報:JVN (JVNVU#98271228) を追加
  参考情報:ICS-CERT ADVISORY (ICSA-23-348-10) を追加
2023年12月21日11:21
3 [2023年12月13日]
  影響を受けるシステム:ベンダ情報の追加に伴い内容を更新
  ベンダ情報:日立 (hitachi-sec-2023-217) を追加
2023年12月13日9:58
1 [2023年04月06日]
  掲載
2023年4月6日10:08
2 [2023年06月16日]
  参考情報:JVN (JVNVU#99464755) を追加
  ICS-CERT-ADVISORY (ICSA-23-166-11) を追加
2023年6月16日14:20
5 [2024年04月15日]
  参考情報:JVN (JVNVU#99836374) を追加
  参考情報:ICS-CERT ADVISORY (ICSA-24-102-08) を追加
2024年4月15日13:31
6 [2024年06月17日]
  参考情報:JVN (JVNVU#93250330) を追加
  参考情報:ICS-CERT ADVISORY (ICSA-24-165-04) を追加
  参考情報:ICS-CERT ADVISORY (ICSA-24-165-06) を追加
  参考情報:ICS-CERT ADVISORY (ICSA-24-165-10) を追加
  参考情報:ICS-CERT ADVISORY (ICSA-24-165-11) を追加
2024年6月17日13:58