7.0.4.45/8.0.14.27 より前の GSKit を伴う 6.0.0.72/6.1.0.55/6.2.0.30/6.3.0.22 より前の IBM Tivoli Directory Server における TLS サイドチャネルタイミングの情報漏洩

low Nessus プラグイン ID 80481

概要

リモートホストに情報漏洩脆弱性の影響を受けているライブラリがインストールされています。

説明

リモートホストは、情報漏洩の脆弱性の影響を受けるバージョンの IBM Tivoli Directory Server および IBM Global Security Kit(GSKit)を実行しています。Transport Layer Security(TLS)プロトコルは、タイミングサイドチャネル攻撃に適切に対応していないため、リモートの攻撃者は、細工されたパケットに対するタイミングデータの統計分析を通じて、識別攻撃やプレーンテキストリカバリ攻撃を仕掛けることができます。この種類の悪用は、「Lucky Thirteen」攻撃として知られています。

ソリューション

ベンダーのアドバイザリに基づいて、適切な以下の修正をインストールしてください。

- 6.0.0.72-ISS-ITDS
- 6.1.0.55-ISS-ITDS
- 6.2.0.30-ISS-ITDS
- 6.3.0.22-ISS-ITDS

または、GSKit を 7.0.4.45 または 8.0.50.4 以降にアップグレードしてください。

参考資料

http://www-01.ibm.com/support/docview.wss?uid=swg21638270

プラグインの詳細

深刻度: Low

ID: 80481

ファイル名: tivoli_directory_svr_swg21638270.nasl

バージョン: 1.7

タイプ: local

エージェント: windows

ファミリー: Windows

公開日: 2015/1/13

更新日: 2022/12/5

サポートされているセンサー: Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Low

スコア: 2.2

CVSS v2

リスクファクター: Low

基本値: 2.6

現状値: 1.9

ベクトル: CVSS2#AV:N/AC:H/Au:N/C:P/I:N/A:N

CVSS スコアのソース: CVE-2013-0169

脆弱性情報

CPE: cpe:/a:ibm:tivoli_directory_server, cpe:/a:ibm:global_security_kit

必要な KB アイテム: installed_sw/IBM GSKit, installed_sw/IBM Security Directory Server

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2013/5/31

脆弱性公開日: 2013/2/4

参照情報

CVE: CVE-2013-0169

BID: 57778