OpenSSLに複数の脆弱性
この発表の要点
- OpenSSLに複数の脆弱性(CVE-2023-0286等)が存在し、メモリ内容の読み取りやDoS攻撃、データ復号化のリスクがある。
- 対策版として OpenSSL 3.0.8、1.1.1t、1.0.2zg(プレミアムサポートカスタマのみ)がリリースされている。
- オムロン、三菱電機、富士通、日本電気等の各社ベンダーから対応状況が発表されている。
企業・自治体への影響
ITシステムやネットワーク機器、自社開発アプリケーション等でOpenSSLを利用している場合、サービス運用妨害(DoS)やデータ復号化のリスクに晒される可能性があります。情報システム部門や開発部門において深刻な影響が生じるおそれがあります。
対応すべきこと
- 自社システムや製品で使用しているOpenSSLのバージョンを確認する。
- 開発元やベンダーからの情報をもとに、対策版(OpenSSL 3.0.8、1.1.1t、1.0.2zg等)へのアップデートを実施する。
- 利用している各社ベンダー(オムロン、三菱電機、富士通、日本電気など)の告知ページを確認する。
対象部門: 情シス 法務 総務
対応期限:速やかに確認
基本データ
| 企業・団体 | JPCERT/CC / IPA |
|---|---|
| 業界 | IT・ソフトウェア |
| 発表日 | 2023-02-08 |
| 分類 | サイバーセキュリティ |
発表された内容
公開日:2023/02/08 最終更新日:2026/08/26
JVNVU#91213144
OpenSSLに複数の脆弱性
OpenSSLには、複数の脆弱性が存在します。
CVE-2023-0286、CVE-2022-4304、CVE-2023-0215
OpenSSL 3.0、1.1.1、1.0.2
CVE-2022-4203、CVE-2023-0216、CVE-2023-0217、CVE-2023-0401
OpenSSL 3.0.0から3.0.7
CVE-2022-4450
OpenSSL 3.0、1.1.1
OpenSSL Projectより、OpenSSL Security Advisory [7th February 2023]が公開されました。
OpenSSLには、次の脆弱性が存在します。
深刻度 – 高(Severity: High)
X.509 GeneralNameにおけるX.400アドレスの型の取り違え – CVE-2023-0286
X.509 GeneralName内に、X.400のアドレス処理に関連する型の取り違えの脆弱性があります。X.400のアドレスタイプはASN1_STRINGとして解析されますが、GENERAL_NAMEのpublic構造定義では、誤ってx400AddressフィールドのタイプがASN1_TYPEとして指定されています。
深刻度 – 中(Severity: Moderate)
RSA Decryptionにおけるタイミングオラクル – CVE-2022-4304
OpenSSL RSA Decryptionの実装に、Bleichenbacher方式の攻撃でネットワークを介して平文を取得可能なタイミングベースのサイドチャネルが存在します。これは、PKCS#1 v1.5、RSA-OEAP、およびRSASVEのすべてのRSAパディングモードに影響します。
X.509 Name Constraintsにおける領域外読み取り – CVE-2022-4203
X.509証明書の検証、特に名前制約チェックで、領域外読み取りが行われる可能性があります。
BIO_new_NDEF呼出し後の解放済みメモリの使用 – CVE-2023-0215
public API関数BIO_new_NDEFは、BIOを介してASN.1データをストリーミングするために使用されるヘルパー関数ですが、特定の条件下で解放済みのフィルターBIOへのポインタを保持したままとなるため、その後のBIO_pop()関数の呼び出しで解放済みメモリの使用が発生します。
PEM_read_bio_ex呼出し後の二重解放 – CVE-2022-4450
PEM_read_bio_ex()関数は、BIOからPEMファイルを読み取り、名前、ヘッダーデータおよびペイロードデータを解析してデコードします。処理が成功した場合、引数にデコードデータを格納したバッファへのポインタが設定され、このバッファの解放は呼び出し元が行います。ペイロードデータが0バイトのPEMファイルを処理した場合、解放済みバッファへのポインタを返すため、呼び出し元でこのバッファを解放すると二重解放となります。
d2i_PKCS7関数における無効なポインタの参照 – CVE-2023-0216
アプリケーションが d2i_PKCS7()、d2i_PKCS7_bio()、または d2i_PKCS7_fp()関数を使用して不正な形式のPKCS7データをロードしようとすると、読み取り時に無効なポインタ参照が行われる可能性があります。
DSA公開鍵検証時のNULL参照 – CVE-2023-0217
アプリケーションがEVP_PKEY_public_check()関数によって不正な形式のDSA公開鍵をチェックしようとすると、読み取り時に無効なポインタ参照が行われる可能性があります。
PKCS7データ検証時のNULL参照 – CVE-2023-0401
PKCS7署名済みまたはsignedAndEnvelopedのデータで署名の検証が行われる場合、NULLポインタを参照する可能性があります。
想定される影響は各脆弱性により異なりますが、次のような影響を受ける可能性があります。
メモリの内容を読み取られたり、システムがサービス運用妨害(DoS)状態にされる – CVE-2023-0286
ユーザがサーバへ送信したアプリケーションのデータを復号される – CVE-2022-4304
システムがサービス運用妨害(DoS)状態にされる – CVE-2022-4203、CVE-2023-0215、CVE-2022-4450、CVE-2023-0216、CVE-2023-0217、CVE-2023-0401
アップデートする
開発者が提供する情報をもとに、最新版へアップデートしてください。
開発者は、本脆弱性への対策版として次のバージョンをリリースしています。
OpenSSL 3.0.8
OpenSSL 1.1.1t
OpenSSL 1.0.2zg(プレミアムサポートカスタマのみ)
ベンダ
ステータス
ステータス最終更新日
ベンダの告知ページ
オムロン株式会社
該当製品あり
2024/11/08
オムロン株式会社 の告知ページ
三菱電機株式会社
該当製品あり
2023/12/21
三菱電機株式会社 の告知ページ
富士通株式会社
該当製品あり
2026/08/26
富士通株式会社 の告知ページ
日本電気株式会社
該当製品あり
2024/09/12
ベンダ
リンク
OpenSSL Project
OpenSSL Security Advisory [7th February 2023]
Hitachi Energy
CYBERSECURITY ADVISORY | Multiple OpenSSL vulnerabilities in Hitachi Energy AFS/AFR series products
ICS Advisory | ICSA-24-205-02Hitachi Energy AFS/AFR Series Products
JPCERT 緊急報告
JPCERT REPORT
CERT Advisory
CPNI Advisory
TRnotes
CVE
JVN iPedia
2023/07/03
日本電気株式会社のベンダステータスが更新されました
2023/08/17
三菱電機株式会社のベンダステータスが更新されました
2023/09/01
日本電気株式会社のベンダステータスが更新されました
2023/10/05
三菱電機株式会社のベンダステータスが更新されました
2023/12/21
三菱電機株式会社のベンダステータスが更新されました
2024/05/27
オムロン株式会社のベンダステータスが更新されました
2024/07/24
[ベンダ情報]、[参考情報]にリンクを追加しました
2024/09/12
日本電気株式会社のベンダステータスが更新されました
2024/11/06
オムロン株式会社のベンダステータスが更新されました
2024/11/08
オムロン株式会社のベンダステータスが更新されました
2026/08/26
富士通株式会社のベンダステータスが更新されました
Copyright (c) 2000-2026 JPCERT/CC and IPA. All rights reserved.
出典: jvn@jvn.jp
URL: https://jvn.jp/vu/JVNVU91213144/
時系列
- 2023-02-07 OpenSSL ProjectによりOpenSSL Security Advisoryが公開された
- 2023-02-08 JVNVU#91213144として公開された
- 2023-07-03 日本電気株式会社のベンダステータスが更新された
- 2023-08-17 三菱電機株式会社のベンダステータスが更新された
- 2023-09-01 日本電気株式会社のベンダステータスが更新された
- 2023-10-05 三菱電機株式会社のベンダステータスが更新された
- 2023-12-21 三菱電機株式会社のベンダステータスが更新された
- 2024-05-27 オムロン株式会社のベンダステータスが更新された
- 2024-07-24 ベンダ情報および参考情報にリンクが追加された
- 2024-09-12 日本電気株式会社のベンダステータスが更新された
- 2024-11-06 オムロン株式会社のベンダステータスが更新された
- 2024-11-08 オムロン株式会社のベンダステータスが更新された
- 2026-08-26 富士通株式会社のベンダステータスが更新された
主な数値
| 対象バージョン(OpenSSL 3.0系) | 3.0.0から3.0.7バージョン |
|---|
この事例から確認すべきポイント
本件はOpenSSLにおける複数の脆弱性に関するものであり、深刻度は高(CVE-2023-0286)および中(CVE-2022-4304、CVE-2022-4203、CVE-2023-0215、CVE-2022-4450、CVE-2023-0216、CVE-2023-0217、CVE-2023-0401)に分類されている。影響を受けるシステムや製品では、サービス運用妨害(DoS)状態への移行やデータの復号化、メモリ内容の読み取りなどのリスクが生じる可能性がある。企業の情報システム部門や開発部門においては、利用中のOpenSSLのバージョンを確認し、速やかにベンダーから提供されている対策版へのアップデートやパッチ適用を実施することが極めて重要である。現時点で取得できた本文からは、具体的な個別製品の脆弱性影響件数等の詳細を確認することはできないため、詳細は各公式出典やベンダーの告知ページを確認する必要がある。
公式出典
更新履歴
公開日: 2026-08-26
関連事例
- SOYシリーズにおける複数の脆弱性
- Casdoorにおける認可回避の脆弱性
- Hugging Face製Transformersにおけるユーザー同意確認前のリモートコード不正キャッシュの脆弱性
- Siemens製品に対するアップデート(2026年9月)
- エクシングCPTrans-ME-Xにおける複数の脆弱性
自社のプレスリリースをPRazeに掲載しませんか?
無料でプレスリリースを掲載する