サイバーセキュリティ

OpenSSLにおける秘密鍵のタイミング攻撃に対する問題(OpenSSL Security Advisory [20th January 2025])

OpenSSL Projectは、ECDSA署名計算におけるタイミング攻撃により秘密鍵が復元される可能性がある脆弱性(CVE-2024-13176)に関するセキュリティアドバイザリを公開しました。深刻度は「低」ですが、各系バージョンの修正済みバージョンへのアップデートが推奨されています。

この発表の要点

企業・自治体への影響

ITシステムや製品にOpenSSLを組み込んでいる企業において、脆弱性が放置された場合、タイミング攻撃による秘密鍵の復元リスクが生じる可能性がある。情報システム部門および開発部門での影響確認が必要となる。

対応すべきこと

対象部門: 情シス 法務

対応期限:速やかに確認

基本データ

企業・団体 JPCERT/CC / IPA(情報処理推進機構)
業界 IT・ソフトウェア
発表日 2025-01-23
分類 サイバーセキュリティ

発表された内容

公開日:2025/01/23 最終更新日:2026/08/26

JVNVU#95772889
OpenSSLにおける秘密鍵のタイミング攻撃に対する問題(OpenSSL Security Advisory [20th January 2025])

OpenSSL Projectより、OpenSSL Security Advisory [20th January 2025](”Timing side-channel in ECDSA signature computation (CVE-2024-13176)”)が公開されました。

OpenSSL 3.4.1より前の3.4系バージョン
OpenSSL 3.3.3より前の3.3系バージョン
OpenSSL 3.2.4より前の3.2系バージョン
OpenSSL 3.1.8より前の3.1系バージョン
OpenSSL 3.0.16より前の3.0系バージョン
OpenSSL 1.1.1zbより前の1.1.1系バージョン
OpenSSL 1.0.2zlより前の1.0.2系バージョン

深刻度-低(Severity:Low)
OpenSSLにおけるECDSA署名計算には、秘密鍵が復元される可能性のあるタイミング攻撃に対する問題(CWE-385、CVE-2024-13176)が報告されています。
ただし、本問題を悪用するには、署名アプリケーションへのローカルアクセスまたは低レイテンシの高速ネットワーク接続が必須となるため、深刻度は低となっています。

秘密鍵を復元される可能性があります。

アップデートする
開発者は本脆弱性を修正した以下バージョンをリリースしました。

OpenSSL 3.4.1(3.4系ユーザー向け)
OpenSSL 3.3.3(3.3系ユーザー向け)
OpenSSL 3.2.4(3.2系ユーザー向け)
OpenSSL 3.1.8(3.1系ユーザー向け)
OpenSSL 3.0.16(3.0系ユーザー向け)
OpenSSL 1.1.1zb(1.1.1系ユーザー向け)
OpenSSL 1.0.2zl(1.0.2系ユーザー向け)

ベンダ
ステータス
ステータス最終更新日
ベンダの告知ページ

富士通株式会社

該当製品あり

2026/08/26

富士通株式会社 の告知ページ

ベンダ

リンク

OpenSSL Project

OpenSSL Security Advisory [20th January 2025]

github.com: 3.3.4 git commit 77c608f

github.com: 3.3.3 git commit 392dcb3

github.com: 3.2.4 git commit 4b1cb94

github.com: 3.1.8 git commit 2af62e7

github.com: 3.0.16 git commit 07272b0

github.openssl.org: 1.1.1zb git commit a263900(要ログイン)

github.openssl.org: 1.0.2zl git commit 0d5fd1a(要ログイン)

JPCERT 緊急報告

JPCERT REPORT

CERT Advisory

CPNI Advisory

TRnotes

CVE

JVN iPedia

2026/08/26
富士通株式会社のベンダステータスが更新されました

Copyright (c) 2000-2026 JPCERT/CC and IPA. All rights reserved.

出典: jvn@jvn.jp
URL: https://jvn.jp/vu/JVNVU95772889/

時系列

主な数値

深刻度 低Severity

この事例から確認すべきポイント

本事例は、広く利用されている暗号ライブラリ「OpenSSL」におけるECDSA署名計算のタイミング攻撃に関する脆弱性(CVE-2024-13176)の注意喚起である。深刻度は「低」と評価されているが、悪用には署名アプリケーションへのローカルアクセスまたは低レイテンシの高速ネットワーク接続が必須となる条件がある。広報・実務担当者としては、自社システムや製品におけるOpenSSLの利用状況およびバージョンを確認し、必要に応じてベンダーのパッチ適用やアップデートを計画・実施することが求められる。現時点で取得できた本文からは、詳細な影響システム等の網羅的情報は確認できないため、公式出典や各ベンダの告知ページを参照する必要がある。

公式出典

更新履歴

公開日: 2026-08-26

関連事例

自社のプレスリリースをPRazeに掲載しませんか?

無料でプレスリリースを掲載する