OpenSSLにおける秘密鍵のタイミング攻撃に対する問題(OpenSSL Security Advisory [20th January 2025])
この発表の要点
- OpenSSLのECDSA署名計算において秘密鍵が復元される可能性のあるタイミング攻撃の脆弱性(CVE-2024-13176)が報告された。
- 悪用にはローカルアクセスまたは低レイテンシの高速ネットワーク接続が必須であり、深刻度は「低」とされている。
- 各系バージョンに対する修正済みバージョン(OpenSSL 3.4.1、3.3.3、3.2.4、3.1.8、3.0.16、1.1.1zb、1.0.2zl等)へのアップデートが推奨される。
企業・自治体への影響
ITシステムや製品にOpenSSLを組み込んでいる企業において、脆弱性が放置された場合、タイミング攻撃による秘密鍵の復元リスクが生じる可能性がある。情報システム部門および開発部門での影響確認が必要となる。
対応すべきこと
- 自社システムや利用製品におけるOpenSSLの利用バージョンを確認する。
- 該当する古いバージョンを使用している場合は、各系に対応する修正済みバージョン(OpenSSL 3.4.1 / 3.3.3 / 3.2.4 / 3.1.8 / 3.0.16 / 1.1.1zb / 1.0.2zl)へアップデートを実施する。
- 利用している各ベンダ(富士通株式会社など)の告知ページを確認し、提供されるパッチや情報を適用する。
対象部門: 情シス 法務
対応期限:速やかに確認
基本データ
| 企業・団体 | JPCERT/CC / IPA(情報処理推進機構) |
|---|---|
| 業界 | IT・ソフトウェア |
| 発表日 | 2025-01-23 |
| 分類 | サイバーセキュリティ |
発表された内容
公開日:2025/01/23 最終更新日:2026/08/26
JVNVU#95772889
OpenSSLにおける秘密鍵のタイミング攻撃に対する問題(OpenSSL Security Advisory [20th January 2025])
OpenSSL Projectより、OpenSSL Security Advisory [20th January 2025](”Timing side-channel in ECDSA signature computation (CVE-2024-13176)”)が公開されました。
OpenSSL 3.4.1より前の3.4系バージョン
OpenSSL 3.3.3より前の3.3系バージョン
OpenSSL 3.2.4より前の3.2系バージョン
OpenSSL 3.1.8より前の3.1系バージョン
OpenSSL 3.0.16より前の3.0系バージョン
OpenSSL 1.1.1zbより前の1.1.1系バージョン
OpenSSL 1.0.2zlより前の1.0.2系バージョン
深刻度-低(Severity:Low)
OpenSSLにおけるECDSA署名計算には、秘密鍵が復元される可能性のあるタイミング攻撃に対する問題(CWE-385、CVE-2024-13176)が報告されています。
ただし、本問題を悪用するには、署名アプリケーションへのローカルアクセスまたは低レイテンシの高速ネットワーク接続が必須となるため、深刻度は低となっています。
秘密鍵を復元される可能性があります。
アップデートする
開発者は本脆弱性を修正した以下バージョンをリリースしました。
OpenSSL 3.4.1(3.4系ユーザー向け)
OpenSSL 3.3.3(3.3系ユーザー向け)
OpenSSL 3.2.4(3.2系ユーザー向け)
OpenSSL 3.1.8(3.1系ユーザー向け)
OpenSSL 3.0.16(3.0系ユーザー向け)
OpenSSL 1.1.1zb(1.1.1系ユーザー向け)
OpenSSL 1.0.2zl(1.0.2系ユーザー向け)
ベンダ
ステータス
ステータス最終更新日
ベンダの告知ページ
富士通株式会社
該当製品あり
2026/08/26
富士通株式会社 の告知ページ
ベンダ
リンク
OpenSSL Project
OpenSSL Security Advisory [20th January 2025]
github.com: 3.3.4 git commit 77c608f
github.com: 3.3.3 git commit 392dcb3
github.com: 3.2.4 git commit 4b1cb94
github.com: 3.1.8 git commit 2af62e7
github.com: 3.0.16 git commit 07272b0
github.openssl.org: 1.1.1zb git commit a263900(要ログイン)
github.openssl.org: 1.0.2zl git commit 0d5fd1a(要ログイン)
JPCERT 緊急報告
JPCERT REPORT
CERT Advisory
CPNI Advisory
TRnotes
CVE
JVN iPedia
2026/08/26
富士通株式会社のベンダステータスが更新されました
Copyright (c) 2000-2026 JPCERT/CC and IPA. All rights reserved.
出典: jvn@jvn.jp
URL: https://jvn.jp/vu/JVNVU95772889/
時系列
- 2025-01-20 OpenSSL Security Advisory が公開されました。
- 2025-01-23 JVNVU#95772889 として公開されました。
- 2026-08-26 最終更新日として富士通株式会社のベンダステータスが更新されました。
主な数値
| 深刻度 | 低Severity |
|---|
この事例から確認すべきポイント
本事例は、広く利用されている暗号ライブラリ「OpenSSL」におけるECDSA署名計算のタイミング攻撃に関する脆弱性(CVE-2024-13176)の注意喚起である。深刻度は「低」と評価されているが、悪用には署名アプリケーションへのローカルアクセスまたは低レイテンシの高速ネットワーク接続が必須となる条件がある。広報・実務担当者としては、自社システムや製品におけるOpenSSLの利用状況およびバージョンを確認し、必要に応じてベンダーのパッチ適用やアップデートを計画・実施することが求められる。現時点で取得できた本文からは、詳細な影響システム等の網羅的情報は確認できないため、公式出典や各ベンダの告知ページを参照する必要がある。
公式出典
更新履歴
公開日: 2026-08-26
関連事例
- エクシングCPTrans-ME-Xにおける複数の脆弱性
- Casdoorにおける認可回避の脆弱性
- Siemens製品に対するアップデート(2026年9月)
- ShizenBox2における複数の脆弱性
- Hugging Face製Transformersにおけるユーザー同意確認前のリモートコード不正キャッシュの脆弱性
自社のプレスリリースをPRazeに掲載しませんか?
無料でプレスリリースを掲載する