OpenSSLプロジェクトは今週、発表し、リリース計画を、バージョン3.0.7を11月1日に公開して、バージョン3.0以降に影響する重大なセキュリティー欠陥を修正するものとした。共同創設者のMark J. Cox氏は指摘し、「2014年に脆弱性の評価を始めて以来」2度目の重大なパッチにすぎないと述べた。
OpenSSLが定義する重大な問題とは、一般的な構成に影響し、悪用される可能性が高いものであり、例えば「サーバーメモリーの内容が大規模に漏えいする(ユーザー情報が明らかになる可能性がある)脆弱性、リモートから容易に悪用してサーバーの秘密鍵を侵害できる脆弱性、一般的な状況でリモートコード実行が起こる可能性が高い脆弱性」などが含まれる。
ANALYGENCEのシニア脆弱性アナリストであるArt Manion氏は指摘した。11月1日の諸聖人の日は、残念ながらEUの複数の国で祝日となっていると述べ、Cox氏は認めた。「そのことには気づいていなかった。世界中のあらゆる祝日を避けるのは、かなり難しい」
以下を参照:主要なコードデバッグ・コードセキュリティーツール
OpenSSLで今すべきこと
ソフトウェア開発者のCarlos Solís氏は尋ねた。「禁輸措置が解除されるまで、サーバーにはどのような暫定措置を講じるべきでしょうか?」Cox氏は率直に答えた。「現時点では、ほかの情報は提供していない」
それでもSophosの研究者は、次の火曜日を迎える前に取るべき重要な手順を1つ提案し、助言した。「OpenSSLのすべてのユーザーは、この時間を使ってOpenSSLのインスタンスを棚卸しし、今回のリリース時に直ちにパッチを適用できるよう準備すべきだ」
Cox氏は同意した。「これはよい助言だ。OpenSSL 3.0以降をどこで使い、どのように使っているかを事前に把握しておけば、勧告が出たときに、自分たちが影響を受けるか、どのような影響を受けるか、そして何にパッチを適用する必要があるかを迅速に判断できる」
その作業を支援するため、SANSの研究部門長であるJohannes B. Ullrich氏は掲載した25種類以上のOS向けOpenSSLバージョンの一覧を掲載し、次のように記している。「MacOSはデフォルトでは、インストールされたopensslではなくLibreSSLを使用する。ただし、HomebrewやMacPortsなど、ほかのソフトウェアによって後からopensslがインストールされる場合がある」
こちらも読む:脆弱性への答えはサービスとしてのパッチ管理か?
次のHeartbleedか?
Venafiのコンテナ製品責任者Mattias Gees氏は、この発表からHeartbleedやLog4Shellなど、影響の大きい脆弱性を想起したと述べた。「Heartbleedは世界中のすべての運用チームに大きな影響を与え、それ以降、ITインフラは10倍も複雑になった」
「Heartbleedが発見された当時、IT組織の大半は専用ハードウェアか仮想マシン(VM)を使っていた」とGees氏は述べた。「しかし現在はクラウドネイティブ時代に入り、高度なコンテナとサーバーレスアーキテクチャが生まれている。攻撃対象となる経路ははるかに広がっており、組織はVMだけを調べればよいのではなく、今回の発表を受けて、すべてのコンテナイメージにパッチを適用する準備を始める必要がある」
Gees氏によると、Log4Shellを受けてすでに依存関係を監査した組織は、可能な限り効率的に修正を展開できる有利な立場にあるという。
同氏は、今回の欠陥がバージョン3.0以降にしか影響しないという事実から、少なくとも潜在的な影響は限定されるはずだと付け加えた。「しかしプラットフォームエンジニアリングチームは、次の脅威に備え、環境と依存関係の監査をより改善するための投資を続けるべきだ。次の脅威は、常にすぐそこまで迫っている」
次の記事:





