OpenSSLのASN.1 オブジェクト識別子変換における処理時間遅延の問題(Security Advisory [30th May 2023])
最終確認日: 2026-08-26
この発表の要点
- OpenSSLのASN.1オブジェクト識別子変換における処理時間遅延の脆弱性(CVE-2023-2650)が公開された。
- 対象バージョンを利用している場合、DoS攻撃を受ける可能性がある。
- 開発者が提供する対策版へのアップデートが推奨されている。
企業・自治体への影響
ITシステムやネットワーク機器、独自開発アプリケーション等でOpenSSLを利用している企業において、脆弱性が放置された場合、サービス運用妨害(DoS)攻撃によるシステム停止や遅延が発生するリスクがあります。特に情シス部門や開発部門での影響度が高い事案です。
対応すべきこと
- 自社システムや利用製品におけるOpenSSLのバージョンと該当性を確認する。
- 開発者が提供する最新版(OpenSSL 3.0.9、3.1.1、1.1.1u、1.0.2zh等)へのアップデートを実施する。
- 利用しているベンダからのパッチや告知情報を定期的に確認する。
対象部門: 情シス 総務
対応期限:速やかに確認
基本データ
| 企業・団体 | JPCERT/CC / IPA |
|---|---|
| 業界 | IT・ソフトウェア |
| 発表日 | 2023-05-31 |
| 分類 | サイバーセキュリティ |
発表された内容
公開日:2023/05/31 最終更新日:2026/08/26
JVNVU#94584169
OpenSSLのASN.1 オブジェクト識別子変換における処理時間遅延の問題(Security Advisory [30th May 2023])
OpenSSL Projectより、OpenSSL Security Advisory [30th May 2023](Possible DoS translating ASN.1 object identifiers (CVE-2023-2650))が公開されました。
OpenSSL 3.0.9より前の3.0系
OpenSSL 3.1.1より前の3.1系
OpenSSL 1.1.1
OpenSSL 1.0.2
なお開発者によると、OpenSSL 1.1.1、 OpenSSL 1.0.2では、OBJ_obj2txt()を直接呼び出した場合に、この問題の影響を受ける可能性があるとのことです。
OpenSSL Projectより、OpenSSL Security Advisory [30th May 2023](Possible DoS translating ASN.1 object identifiers (CVE-2023-2650))が公開されました。
深刻度 – 中(Severity: Moderate)
OpenSSLのOBJ_obj2txt()は、ASN.1 OBJECT IDENTIFIERを数値テキスト形式に変換します。このOBJECT IDENTIFIERは一連の番号(サブ識別子)で構成されサイズ制限がないため、サブ識別子の一つが非常に大きい場合、数値テキストへの変換に非常に長い時間を要する問題があります。
OpenSSL 3.0では数値テキスト形式のOBJECT IDENTIFIERを使用して暗号化アルゴリズムを指定するサポートが導入されています。そのため、ASN.1構造のAlgorithmIdentifierを通してOBJECT IDENTIFIERを受信し、受信データの署名や検証、暗号化や復号化、ハッシュ化に使用する暗号アルゴリズムを指定するために複数のプロトコルで一般的に使用します。
OBJ_obj2txt()を直接使用するアプリケーションや、メッセージサイズの制限がないOpenSSLのサブシステム(OCSP、PKCS7/SMIME、CMS、CMP/CRMF、TS)を使用するアプリケーションの場合、メッセージ処理時に遅延が発生し、サービス運用妨害(DoS)攻撃を受ける可能性があります。
アップデートする
開発者が提供する情報をもとに、最新版へアップデートしてください。
開発者は、本脆弱性への対策版として次のバージョンをリリースしています。
OpenSSL 3.0.9(3.0系ユーザ向け)
OpenSSL 3.1.1(3.1系ユーザ向け)
OpenSSL 1.1.1u(1.1.1ユーザ向け)
OpenSSL 1.0.2zh(1.0.2プレミアムサポートカスタマ向け)
ベンダ
ステータス
ステータス最終更新日
ベンダの告知ページ
三菱電機株式会社
該当製品あり
2024/07/02
三菱電機株式会社 の告知ページ
富士通株式会社
該当製品あり
2026/08/26
富士通株式会社 の告知ページ
ベンダ
リンク
OpenSSL Project
Possible DoS translating ASN.1 object identifiers (CVE-2023-2650)
JPCERT 緊急報告
JPCERT REPORT
CERT Advisory
CPNI Advisory
TRnotes
CVE
JVN iPedia
2024/06/05
三菱電機株式会社のベンダステータスが更新されました
2024/07/02
三菱電機株式会社のベンダステータスが更新されました
2026/08/26
富士通株式会社のベンダステータスが更新されました
Copyright (c) 2000-2026 JPCERT/CC and IPA. All rights reserved.
出典: jvn@jvn.jp
URL: https://jvn.jp/vu/JVNVU94584169/
時系列
- 2023-05-30 OpenSSL ProjectよりSecurity Advisory [30th May 2023]が公開
- 2023-05-31 JVNVU#94584169として情報公開
- 2024-06-05 三菱電機株式会社のベンダステータスが更新
- 2024-07-02 三菱電機株式会社のベンダステータスが更新
- 2026-08-26 富士通株式会社のベンダステータスが更新
この事例から確認すべきポイント
本件はOpenSSLにおけるASN.1オブジェクト識別子変換時の処理遅延に起因する脆弱性(CVE-2023-2650)であり、直接的または間接的にOpenSSLを利用するシステムにおいてサービス運用妨害(DoS)のリスクが生じます。企業や組織の情シス・開発部門においては、自社システムや利用製品におけるOpenSSLのバージョンを早急に特定し、開発者が提供する対策版へのアップデートやベンダからの情報確認を行うことが実務上不可欠です。
公式出典
更新履歴
公開日: 2026-08-26 / 最終確認: 2026-08-26
執筆・確認主体
この記事は、上記の公式出典を一次情報として PRaze編集部(株式会社スキルマーク)が構造化・要約したものです。 要約と分類の生成にはAIを使用しています。
数値・日付・組織名・金額は公式発表の原文から転記しており、 原文に記載のない事項を補って書くことはしていません。 内容の正確性は公式出典をご確認ください。
編集・公開: PRaze編集部(株式会社スキルマーク) / 出典確認日: 2026-08-26
関連事例
- CISA ICS Advisory / ICS Medical Advisory(2026年10月06日)
- CISA ICS Advisory / ICS Medical Advisory(2026年10月01日)
- Movable Typeにおける複数の脆弱性
- Weekly Report: OpenSSLに複数の脆弱性
- 「Movable Type」における複数の脆弱性について(JVN#91153973)
自社のプレスリリースをPRazeに掲載しませんか?
無料でプレスリリースを掲載する