OpenSSL 1.1.1 < 1.1.1zj の複数の脆弱性

high Nessus プラグイン ID 352192

概要

リモートサービスは、複数の脆弱性の影響を受けます。

説明

リモートホストにインストールされているOpenSSLのバージョンは、1.1.1zjより前です。したがって、1.1.1zjのアドバイザリに記載されている複数の脆弱性の影響を受けます。

- 問題のサマリー:DTLS 再送信ロジックが、途中で中断されたハンドシェイクメッセージ書き込みを正しく処理しません。再送信されたメッセージは、メッセージバッファを越えて読み取られる可能性があり、再送信は、中断された書き込みが適切に再開する必要がある内部状態を上書きします。影響のサマリー:再送信されたメッセージは、ヒープメモリを平文のハンドシェイクデータとしてピアに漏えいしたり、読み取りがマップされていないメモリ領域に到達するとクラッシュやサービス拒否を引き起こす可能性があります。CWE:CWE-125:領域外読み取り 説明:DTLS ハンドシェイクメッセージは複数のフラグメントで書き出すことができ、下層のトランスポートが一時的にそれ以上のデータを受け入れることができない場合、書き込みはメッセージの途中(WANT_WRITEを返す)で一時的に中断できます。このような書き込みが中断されている間、DTLS 再送信タイマーは独立して起動し、再送信ロジックに再送信キューから既に既に送信済みのメッセージを再送信するように依頼する可能性があります。
再送信ロジックは、位置を再送信中のメッセージの先頭にリセットすることなく、まだ書き込まれているメッセージと同じ内部バッファおよび位置追跡を再利用しました。
結果として、再送信は、中断された書き込みが中断した場所から開始され、誤ってラベルの付けられたメッセージが生成され、その本文はまだ飛行中の大きなメッセージからのバイトが残っています。その時点で送信されるはずのないコンテンツで、割り当てられたバッファの終端を越える可能性があります。これとは別に、再送信の位置が正しい場合でも、別の書き込みが中断されている間に再送信を完了まで実行できるようになると、中断された書き込みが再開するために依存しているのと同じ共有簿記が上書きされます。アプリケーションが後に中断された書き込みを(後続のSSL_read()、SSL_write()、SSL_accept()、またはSSL_connect()呼び出しを介して)再開するとき、メッセージと矛盾した状態の簿記が見つかり、デバッグビルドでプロセスを中止します。この修正は、再送信の読み取り位置をメッセージの先頭にリセットしてから再送信します。また、ハンドシェイク書き込みが中断中であれば必ず再送信を完全にスキップし、代わりに再開する次の呼び出しまで延期します。FIPS の影響:いいえ 影響を受けるコードは、FIPS モジュールの境界外にあります。(CVE-2026-84782)

- 問題のサマリー:多数の nameRelativeToCRLIssuer CRL ディストリビューションポイントを持つ証明書は、OpenSSL が X.509 拡張をキャッシュする際に、不均衡なヒープの増加を引き起こします。影響のサマリー:悪意のあるピアから細工された証明書を受け取ると、メモリが大幅に圧迫され、クライアント証明書を要求するクライアントまたはサーバーでサービス拒否が発生する可能性があります。CWE:CWE-770:制限やスロットリングのないリソースの割り当て 説明:ピアから受け入れられる証明書のサイズ制限(~100 KiB)に収まる証明書または証明書のセットにより、通常のTLSハンドシェイク中に受信側に数百MiBの常駐メモリが割り当てられる可能性があります。複数の同時接続が同様に大きなメモリ割り当てにつながる場合、これはクライアントまたはサーバーをクラッシュさせるのに十分かもしれません。この修正では、証明書のCRL配布ポイント拡張の処理を、CRL処理に処理値が必要となる時間に延期します。こうした証明書を受信した時に、大量のメモリ割り当てを長時間保持することが回避されます。FIPS の影響:いいえ 影響を受けるコードは、FIPS モジュールの境界外にあります。(CVE-2026-35189)

- 問題のサマリー:専用の実装を持たない曲線をもつ ECDSA および SM2 署名操作に使用される汎用楕円曲線のスカラー倍が、タイミングを通じて秘密のノンスに関する情報を漏洩します。影響のサマリー:署名時間を測定できる攻撃者が、多数の署名にわたって、格子/隠し番号問題攻撃を介して、秘密鍵の回復を引き起こすことができる、署名ごとの秘密の nonce に関する情報を知る可能性があります。CWE:CWE-208:観察可能なタイミングの不一致 説明:専用の定数時間実装を持たない曲線に使用される汎用楕円曲線スカラー乗算は、秘密のスカラーを非定数時間BIGNUM演算で埋め込むため、かかる時間はECDSAとSM2 nonceから派生した秘密のスカラーの値に依存します。漏れは非常に小さいです。それを観察するには、多数の測定が必要です。この効果は、brainpoolP384r1 のように、グループの順序が機械語の境界上にある曲線で最大になります。Brainpoolやその他の汎用素数曲線を介してECDSA署名、ならびに汎用実装を使用するプラットフォームでSM2署名を使用するアプリケーションは、この問題に対して脆弱です。NIST 曲線 P-256、P-384 および P-521 は専用の定数時間実装を使用しており、影響を受けません。FIPS の影響:いいえ FIPS モジュールは影響を受けません:FIPS プロバイダーで使用される承認済みの NIST カーブには専用の定数時間実装があり、影響を受けるコードパスを使用しません。(CVE-2026-54872)

- 問題のサマリー:AEAD 暗号化パッケージを使用して確立された DTLS 1.2 関連付けは、暗号化されたフラグメントが必須の明示的な IV および認証タグのオーバーヘッドよりも短い単一の認証されていないデータグラムによって終了される可能性があります。影響のサマリー:既存のDTLS 1.2 アソシエーションにルーティングされるデータグラムを送信できる攻撃者が、キーマテリアルを知らなくてもアソシエーションを破棄する可能性があります。これは、標的の関連付けに限定されたサービス拒否です。メモリの安全性や機密性の影響はありません。CWE:CWE-1284:入力内の指定された量の不適切な検証 説明:TLS 1.2 と DTLS 1.2 では、AEAD 暗号化パッケージによって保護されるすべてのレコードには、明示的な IV の後に暗号文と認証タグが続きます。こうしたレコードを復号するとき、レコード層はレコードが明示的な IV とタグを含むのに十分な長さであるかどうかをチェックする前に、レコード長を暗号実装に渡します。そのオーバーヘッドよりも短いレコードの場合、暗号実装は不可能な長さを拒否し、レコードレイヤーはこれを内部エラーとして処理し、レコードを認証に失敗したレコードとして扱う代わりに致命的なinternal_errorアラートを発生させました。TLS 1.2 では、同じレコードが、予想されるbad_record_macアラートではなく、致命的な internal_error アラートを引き起こします。復号不可能なレコードはすでに TLS 接続を終了しているため、これは TLS のセキュリティ問題ではなく、プロトコル適合性問題です。この修正では、AEAD処理の前に明示的なIVとタグの長さに対してレコード長を検証するため、TLSレポートはbad_record_macし、DTLSはサイレントにレコードを破棄します。FIPS の影響:いいえ 影響を受けるコードは、FIPS モジュールの境界外にあります。(CVE-2026-75806)

- 問題のサマリー:SM2 署名生成は、秘密の値に一定ではない時間演算を使用し、タイミングサイドチャネルを形成します。影響のサマリー:SM2 署名時間を測定できる攻撃者が、多数の署名にわたって、格子/隠し番号問題攻撃を介して、秘密鍵の回復につながる可能性がある、署名ごとの秘密の nonce に関する情報を取得する可能性があります。CWE:CWE-208:観察可能なタイミングの不一致 説明:SM2署名生成は、秘密ノンスと秘密鍵に対する可変時間BIGNUM演算を使用して署名値を計算するため、SM2署名の生成にかかる時間はこれらの秘密値に依存し、タイミングサイドチャネルを形成します。SM2署名生成を実行するアプリケーションは、すべてのプラットフォームで影響を受けます。FIPS の影響:いいえ、SM2 は FIPS アルゴリズムではありません。(CVE-2026-77696)

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

OpenSSLバージョン1.1.1zj以降にアップグレードしてください。

参考資料

https://openssl-library.org/news/secadv/20260929.txt

https://www.cve.org/CVERecord?id=CVE-2026-35189

https://www.cve.org/CVERecord?id=CVE-2026-54872

https://www.cve.org/CVERecord?id=CVE-2026-75806

https://www.cve.org/CVERecord?id=CVE-2026-77696

https://www.cve.org/CVERecord?id=CVE-2026-84782

http://www.nessus.org/u?eac4598c

プラグインの詳細

深刻度: High

ID: 352192

ファイル名: openssl_1_1_1zj.nasl

バージョン: 1.1

タイプ: Combined

エージェント: windows, macosx, unix

ファミリー: Web Servers

公開日: 2026/9/30

更新日: 2026/9/30

設定: 徹底したチェックを有効にする (optional)

サポートされているセンサー: Nessus Agent, Continuous Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 6.5

パーセンタイル: 96.46

CVSS v2

リスクファクター: High

基本値: 8.5

現状値: 6.3

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:C

CVSS スコアのソース: CVE-2026-84782

CVSS v3

リスクファクター: High

基本値: 8.2

現状値: 7.1

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:H

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

脆弱性情報

CPE: cpe:/a:openssl:openssl

必要な KB アイテム: installed_sw/OpenSSL

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2026/9/29

脆弱性公開日: 2026/9/29

参照情報

CVE: CVE-2026-35189, CVE-2026-54872, CVE-2026-75806, CVE-2026-77696, CVE-2026-84782