サイバーセキュリティ

OpenSSLのASN.1 オブジェクト識別子変換における処理時間遅延の問題(Security Advisory [30th May 2023])

OpenSSL Projectより、ASN.1オブジェクト識別子変換における処理時間遅延の脆弱性(CVE-2023-2650)が公開されました。深刻度は中とされ、対象バージョンを使用するシステムでDoS攻撃を受ける可能性があります。最新版へのアップデートが推奨されています。

最終確認日: 2026-08-26

この発表の要点

企業・自治体への影響

ITシステムやネットワーク機器、独自開発アプリケーション等でOpenSSLを利用している企業において、脆弱性が放置された場合、サービス運用妨害(DoS)攻撃によるシステム停止や遅延が発生するリスクがあります。特に情シス部門や開発部門での影響度が高い事案です。

対応すべきこと

対象部門: 情シス 総務

対応期限:速やかに確認

基本データ

企業・団体 JPCERT/CC / IPA
業界 IT・ソフトウェア
発表日 2023-05-31
分類 サイバーセキュリティ

発表された内容

公開日:2023/05/31 最終更新日:2026/08/26

JVNVU#94584169
OpenSSLのASN.1 オブジェクト識別子変換における処理時間遅延の問題(Security Advisory [30th May 2023])

OpenSSL Projectより、OpenSSL Security Advisory [30th May 2023](Possible DoS translating ASN.1 object identifiers (CVE-2023-2650))が公開されました。

OpenSSL 3.0.9より前の3.0系
OpenSSL 3.1.1より前の3.1系
OpenSSL 1.1.1
OpenSSL 1.0.2

なお開発者によると、OpenSSL 1.1.1、 OpenSSL 1.0.2では、OBJ_obj2txt()を直接呼び出した場合に、この問題の影響を受ける可能性があるとのことです。

OpenSSL Projectより、OpenSSL Security Advisory [30th May 2023](Possible DoS translating ASN.1 object identifiers (CVE-2023-2650))が公開されました。

深刻度 – 中(Severity: Moderate)
OpenSSLのOBJ_obj2txt()は、ASN.1 OBJECT IDENTIFIERを数値テキスト形式に変換します。このOBJECT IDENTIFIERは一連の番号(サブ識別子)で構成されサイズ制限がないため、サブ識別子の一つが非常に大きい場合、数値テキストへの変換に非常に長い時間を要する問題があります。
OpenSSL 3.0では数値テキスト形式のOBJECT IDENTIFIERを使用して暗号化アルゴリズムを指定するサポートが導入されています。そのため、ASN.1構造のAlgorithmIdentifierを通してOBJECT IDENTIFIERを受信し、受信データの署名や検証、暗号化や復号化、ハッシュ化に使用する暗号アルゴリズムを指定するために複数のプロトコルで一般的に使用します。

OBJ_obj2txt()を直接使用するアプリケーションや、メッセージサイズの制限がないOpenSSLのサブシステム(OCSP、PKCS7/SMIME、CMS、CMP/CRMF、TS)を使用するアプリケーションの場合、メッセージ処理時に遅延が発生し、サービス運用妨害(DoS)攻撃を受ける可能性があります。

アップデートする
開発者が提供する情報をもとに、最新版へアップデートしてください。
開発者は、本脆弱性への対策版として次のバージョンをリリースしています。

OpenSSL 3.0.9(3.0系ユーザ向け)
OpenSSL 3.1.1(3.1系ユーザ向け)
OpenSSL 1.1.1u(1.1.1ユーザ向け)
OpenSSL 1.0.2zh(1.0.2プレミアムサポートカスタマ向け)

ベンダ
ステータス
ステータス最終更新日
ベンダの告知ページ

三菱電機株式会社

該当製品あり

2024/07/02

三菱電機株式会社 の告知ページ

富士通株式会社

該当製品あり

2026/08/26

富士通株式会社 の告知ページ

ベンダ

リンク

OpenSSL Project

Possible DoS translating ASN.1 object identifiers (CVE-2023-2650)

JPCERT 緊急報告

JPCERT REPORT

CERT Advisory

CPNI Advisory

TRnotes

CVE

JVN iPedia

2024/06/05
三菱電機株式会社のベンダステータスが更新されました
2024/07/02
三菱電機株式会社のベンダステータスが更新されました
2026/08/26
富士通株式会社のベンダステータスが更新されました

Copyright (c) 2000-2026 JPCERT/CC and IPA. All rights reserved.

出典: jvn@jvn.jp
URL: https://jvn.jp/vu/JVNVU94584169/

時系列

この事例から確認すべきポイント

本件はOpenSSLにおけるASN.1オブジェクト識別子変換時の処理遅延に起因する脆弱性(CVE-2023-2650)であり、直接的または間接的にOpenSSLを利用するシステムにおいてサービス運用妨害(DoS)のリスクが生じます。企業や組織の情シス・開発部門においては、自社システムや利用製品におけるOpenSSLのバージョンを早急に特定し、開発者が提供する対策版へのアップデートやベンダからの情報確認を行うことが実務上不可欠です。

公式出典

更新履歴

公開日: 2026-08-26 / 最終確認: 2026-08-26

執筆・確認主体

この記事は、上記の公式出典を一次情報として PRaze編集部(株式会社スキルマーク)が構造化・要約したものです。 要約と分類の生成にはAIを使用しています。

数値・日付・組織名・金額は公式発表の原文から転記しており、 原文に記載のない事項を補って書くことはしていません。 内容の正確性は公式出典をご確認ください。

編集・公開: PRaze編集部(株式会社スキルマーク) / 出典確認日: 2026-08-26

関連事例

自社のプレスリリースをPRazeに掲載しませんか?

無料でプレスリリースを掲載する