Heartbleed 2.0? OpenSSL、史上2度目の重大なセキュリティー欠陥を警告

OpenSSLプロジェクトは今週、バージョン3.0以降に影響する重大なセキュリティー欠陥に対処するため、11月1日にバージョン3.0.7をリリースする計画を発表した。共同創設者のMark J. Cox氏は、これは「2014年に脆弱性の評価を始めて以来」2度目の重大なパッチにすぎないと指摘した。OpenSSLは、一般的な構成に影響し、悪用される可能性が高い問題を重大と定義しており、例えば「サーバーメモリーの内容が大規模に漏えいする(ユーザー情報が明らかになる可能性がある)脆弱性、リモートから容易に悪用してサーバーの秘密鍵を侵害できる脆弱性、一般的な状況でリモートコード実行が起こる可能性が高い脆弱性」などが含まれる。 […]

執筆者
Jeff Goldman
Jeff Goldman
Oct 28, 2022
3 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

OpenSSLプロジェクトは今週、発表し、リリース計画を、バージョン3.0.7を11月1日に公開して、バージョン3.0以降に影響する重大なセキュリティー欠陥を修正するものとした。共同創設者のMark J. Cox氏は指摘し、「2014年に脆弱性の評価を始めて以来」2度目の重大なパッチにすぎないと述べた。

OpenSSLが定義する重大な問題とは、一般的な構成に影響し、悪用される可能性が高いものであり、例えば「サーバーメモリーの内容が大規模に漏えいする(ユーザー情報が明らかになる可能性がある)脆弱性、リモートから容易に悪用してサーバーの秘密鍵を侵害できる脆弱性、一般的な状況でリモートコード実行が起こる可能性が高い脆弱性」などが含まれる。

ANALYGENCEのシニア脆弱性アナリストであるArt Manion氏は指摘した。11月1日の諸聖人の日は、残念ながらEUの複数の国で祝日となっていると述べ、Cox氏は認めた。「そのことには気づいていなかった。世界中のあらゆる祝日を避けるのは、かなり難しい」

以下を参照:主要なコードデバッグ・コードセキュリティーツール

OpenSSLで今すべきこと

ソフトウェア開発者のCarlos Solís氏は尋ねた。「禁輸措置が解除されるまで、サーバーにはどのような暫定措置を講じるべきでしょうか?」Cox氏は率直に答えた。「現時点では、ほかの情報は提供していない」

それでもSophosの研究者は、次の火曜日を迎える前に取るべき重要な手順を1つ提案し、助言した。「OpenSSLのすべてのユーザーは、この時間を使ってOpenSSLのインスタンスを棚卸しし、今回のリリース時に直ちにパッチを適用できるよう準備すべきだ」

Cox氏は同意した。「これはよい助言だ。OpenSSL 3.0以降をどこで使い、どのように使っているかを事前に把握しておけば、勧告が出たときに、自分たちが影響を受けるか、どのような影響を受けるか、そして何にパッチを適用する必要があるかを迅速に判断できる」

その作業を支援するため、SANSの研究部門長であるJohannes B. Ullrich氏は掲載した25種類以上のOS向けOpenSSLバージョンの一覧を掲載し、次のように記している。「MacOSはデフォルトでは、インストールされたopensslではなくLibreSSLを使用する。ただし、HomebrewやMacPortsなど、ほかのソフトウェアによって後からopensslがインストールされる場合がある」

こちらも読む:脆弱性への答えはサービスとしてのパッチ管理か?

次のHeartbleedか?

Venafiのコンテナ製品責任者Mattias Gees氏は、この発表からHeartbleedやLog4Shellなど、影響の大きい脆弱性を想起したと述べた。「Heartbleedは世界中のすべての運用チームに大きな影響を与え、それ以降、ITインフラは10倍も複雑になった」

「Heartbleedが発見された当時、IT組織の大半は専用ハードウェアか仮想マシン(VM)を使っていた」とGees氏は述べた。「しかし現在はクラウドネイティブ時代に入り、高度なコンテナとサーバーレスアーキテクチャが生まれている。攻撃対象となる経路ははるかに広がっており、組織はVMだけを調べればよいのではなく、今回の発表を受けて、すべてのコンテナイメージにパッチを適用する準備を始める必要がある」

Gees氏によると、Log4Shellを受けてすでに依存関係を監査した組織は、可能な限り効率的に修正を展開できる有利な立場にあるという。

同氏は、今回の欠陥がバージョン3.0以降にしか影響しないという事実から、少なくとも潜在的な影響は限定されるはずだと付け加えた。「しかしプラットフォームエンジニアリングチームは、次の脅威に備え、環境と依存関係の監査をより改善するための投資を続けるべきだ。次の脅威は、常にすぐそこまで迫っている」

次の記事:

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。