製品・ソフトウェアに関する情報
複数の RSA 実装において署名が正しく検証されない脆弱性
Title 複数の RSA 実装において署名が正しく検証されない脆弱性
Summary

RSA 署名は、メッセージの発信元が信頼できることを証明するために用いられます。 RSA を実装している複数のソフトウェアにおいて、署名が正しく検証されない脆弱性が存在します。例えば、SSH、SSL、PGP、X.509 などのソフトウェアに影響を及ぼす可能性があります。

Possible impacts 遠隔の第三者により RSA 署名が偽造される可能性があります。これにより、署名されたメッセージの正当性を確認できない場合があります。
Solution

ベンダ情報より正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。

Publication Date Sept. 5, 2006, midnight
Registration Date April 1, 2007, midnight
Last Update May 23, 2014, 6:35 p.m.
CVSS2.0 : 警告
Score 5.1
Vector AV:N/AC:H/Au:N/C:P/I:P/A:P
Affected System
サン・マイクロシステムズ
J2SE 1.0.3_03 およびそれ以前
JDK 1.3.1_19 およびそれ以前
JDK 5.0 Update 8 およびそれ以前
JRE 1.3.1_19 およびそれ以前
JRE 1.4.2_12 およびそれ以前
JRE 5.0 Update 8 およびそれ以前
SDK 1.4.2_12 およびそれ以前
Sun Java Enterprise System 2003Q4
Sun Java Enterprise System 2004Q2, 2005Q1 および 2005Q4
Sun Java Enterprise System 2005Q1および 2005Q4
Sun Java System Application Server 7 2004Q2
Sun Java System Application Server Enterprise Edition 8.1 2005 Q1
Sun Java System Web Proxy Server 4.0 SP3 およびそれ以前
Sun Java System Web Server 6.0 SP10 およびそれ以前
Sun Java System Web Server 6.1 SP6 およびそれ以前
Sun ONE Application Server 7
Sun ONE Application Server Platform Edition 8.1 2005 Q1
Sun ONE Web Proxy Server 3.6
Sun Solaris 10 (sparc)
Sun Solaris 10 (x86)
Sun Solaris 8 (sparc)
Sun Solaris 8 (x86)
Sun Solaris 9 (sparc)
Sun Solaris 9 (x86)
レッドハット
Red Hat Enterprise Linux 2.1 (as)
Red Hat Enterprise Linux 2.1 (es)
Red Hat Enterprise Linux 2.1 (ws)
Red Hat Enterprise Linux 3 (as)
Red Hat Enterprise Linux 3 (es)
Red Hat Enterprise Linux 3 (ws)
Red Hat Enterprise Linux 4 (as)
Red Hat Enterprise Linux 4 (es)
Red Hat Enterprise Linux 4 (ws)
Red Hat Enterprise Linux Desktop 3.0
Red Hat Enterprise Linux Desktop 4.0
Red Hat Linux Advanced Workstation 2.1
ヒューレット・パッカード
HP-UX 11.04
HP-UX 11.11
HP-UX 11.23
ISC, Inc.
BIND 9.2.6-P1 およびそれ以前
BIND 9.3.2-P1 およびそれ以前
トレンドマイクロ
InterScan Messaging Security Suite 
Trend Micro InterScan Gateway Security Appliance 
Trend Micro ServerProtect for Linux
TrendMicro InterScan VirusWall 
TrendMicro InterScan Web Security Suite 
オラクル
Oracle E-Business Suite 11.5.10CU2
Oracle HTTP Server 9.2.0.8
OpenSSL Project
OpenSSL 0.9.7j およびそれ以前
OpenSSL 0.9.8b およびそれ以前
SSH コミュニケーションズ・セキュリティ
SSH Tectia Client 5.1.0 およびそれ以前
SSH Tectia Server 5.1.0 およびそれ以前
ターボリナックス
Turbolinux 10_f
Turbolinux Appliance Server 1.0 (hosting)
Turbolinux Appliance Server 1.0 (workgroup)
Turbolinux Appliance Server 2.0
Turbolinux Desktop 10
Turbolinux FUJI 
Turbolinux Multimedia 
Turbolinux Personal 
Turbolinux Server 10
Turbolinux Server 10 (x64)
Turbolinux Server 7
Turbolinux Server 8
ターボリナックス ホーム  
センドメール社
Sendmail Advanced Message Server 2.2
Sendmail Switch 3.2.4 およびそれ以前
Sendmail Switch for Windows 3.1.5
サイバートラスト株式会社
Asianux Server 2.0
Asianux Server 2.1
Asianux Server 3.0
Asianux Server 3.0 (x86-64)
BEAシステムズ
BEA WebLogic Express 7.0 SP 7 およびそれ以前
BEA WebLogic Express 8.1 SP 6 およびそれ以前
BEA WebLogic Express 9.0
BEA WebLogic Express 9.1
BEA WebLogic Express 9.2
BEA WebLogic Server 7.0 SP 7 およびそれ以前
BEA WebLogic Server 8.1 SP 6 およびそれ以前
BEA WebLogic Server 9.0
BEA WebLogic Server 9.1
BEA WebLogic Server 9.2
アップル
Apple Mac OS X v10.3.9
Apple Mac OS X v10.4.10
Apple Mac OS X v10.4.8
Apple Mac OS X Server v10.3.9
Apple Mac OS X Server v10.4.10
Apple Mac OS X Server v10.4.8
日本電気
EnterpriseDirectoryServer 全バージョン
IP8800/700 シリーズ 
PKIサーバ/Carassuit検証サーバ ver1.0
PKIサーバ/Carassuit検証サーバ ver1.1
SecureWare/PKIアプリケーション開発キット Ver2.0 SSLオプション
SecureWare/セキュリティパック 
SecureWare/電子署名開発キット Ver1.0 SSLオプション(Linux版)
富士通
TeamWARE Office 200X セキュリティオプション V1.0L10
TeamWARE Office 200X セキュリティオプション V2.0L10
TeamWARE Office 200X セキュリティオプション V2.0L20
TeamWARE Office 200X セキュリティオプション V2.0L30
TeamWARE Office セキュリティオプション V5.3L11
TeamWARE Office セキュリティオプション V5.3L13
日立
Cosminexus Application Server Enterprise Version 6
Cosminexus Application Server Standard Version 6
Cosminexus Application Server Version 5 
Cosminexus Developer Light Version 6 
Cosminexus Developer Professional Version 6 
Cosminexus Developer Standard Version 6 
Cosminexus Developer Version 5 
Cosminexus Server - Enterprise Edition 
Cosminexus Server - Standard Edition 
Cosminexus Server - Standard Edition Version 4 
Cosminexus Server - Web Edition 
Cosminexus Server - Web Edition Version 4 
Hitachi Web Server 
uCosminexus Application Server Enterprise 
uCosminexus Application Server Standard 
uCosminexus Developer Professional
uCosminexus Developer Light 
uCosminexus Developer Standard 
uCosminexus Service Architect 
uCosminexus Service Platform 
アライドテレシス
CentreCOM AR410V2
CentreCOM AR415S
CentreCOM AR450S
CentreCOM AR550S
CentreCOM AR570S
CentreCOM AR740
SwimRadius 
OpenOffice.org Project
OpenOffice.org 2
OpenOffice.org 3.2 未満
古河電気工業
FITELnet-Fシリーズ FITELnet-F100
FITELnet-Fシリーズ FITELnet-F1000
FITELnet-Fシリーズ FITELnet-F120
FITELnet-Fシリーズ FITELnet-F40(PKI オプションを適用している場合のみ)
FITELnet-Fシリーズ FITELnet-F80
MUCHOシリーズ MUCHO-EV/PK
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
Change Log
No Changed Details Date of change
0 [2007年04月01日]
  掲載
[2007年05月21日]
  影響を受けるシステムを更新しました。
  ベンダ情報: サン・マイクロシステムズの情報を追加しました。
  ベンダ情報: BEAシステムズの情報を追加しました。
[2007年05月29日]
  影響を受けるシステムを更新しました。
  ベンダ情報: ミラクル・リナックスの情報を追加しました。
[2007年06月13日]
  JVNVU#845620 の情報を反映しました。
  影響を受けるシステムを更新しました。
  ベンダ情報: トレンドマイクロの情報を追加しました。
[2007年06月19日]
  影響を受けるシステムを更新しました。
  ベンダ情報: ヒューレット・パッカードの情報を追加しました。
[2007年06月20日]
  影響を受けるシステムを更新しました。
  ベンダ情報: 富士通の情報を追加しました。
[2007年09月19日]
  影響を受けるシステム:アライドテレシスを追加しました。
  ベンダ情報: アライドテレシスの情報を追加しました。
[2007年12月28日]
  影響を受けるシステム:アップル (Java Release 6 for Mac OS X 10.4) の情報追加。
  ベンダ情報: アップル (Java Release 6 for Mac OS X 10.4) 追加。
[2010年02月26日]
  影響を受けるシステム:OpenOffice.org (CVE-2006-4339) の情報を追加
  ベンダ情報:OpenOffice.org (CVE-2006-4339) を追加
[2014年05月23日]
  影響を受けるシステム:日立 (HS07-034) の情報を追加
  ベンダ情報:日立 (HS07-034) を追加
Feb. 17, 2018, 10:37 a.m.

NVD Vulnerability Information
CVE-2006-4339
Summary

OpenSSL before 0.9.7, 0.9.7 before 0.9.7k, and 0.9.8 before 0.9.8c, when using an RSA key with exponent 3, removes PKCS-1 padding before generating a hash, which allows remote attackers to forge a PKCS #1 v1.5 signature that is signed by that RSA key and prevents OpenSSL from correctly verifying X.509 and other certificates that use PKCS #1.

Publication Date Sept. 6, 2006, 2:04 a.m.
Registration Date Jan. 29, 2021, 3:44 p.m.
Last Update Oct. 18, 2018, 6:35 a.m.
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:a:openssl:openssl:0.9.1c:*:*:*:*:*:*:*
cpe:2.3:a:openssl:openssl:0.9.2b:*:*:*:*:*:*:*
cpe:2.3:a:openssl:openssl:0.9.3:*:*:*:*:*:*:*
cpe:2.3:a:openssl:openssl:0.9.3a:*:*:*:*:*:*:*
cpe:2.3:a:openssl:openssl:0.9.4:*:*:*:*:*:*:*
cpe:2.3:a:openssl:openssl:0.9.5:*:*:*:*:*:*:*
cpe:2.3:a:openssl:openssl:0.9.5:beta1:*:*:*:*:*:*
cpe:2.3:a:openssl:openssl:0.9.5:beta2:*:*:*:*:*:*
cpe:2.3:a:openssl:openssl:0.9.5a:*:*:*:*:*:*:*
cpe:2.3:a:openssl:openssl:0.9.5a:beta1:*:*:*:*:*:*
cpe:2.3:a:openssl:openssl:0.9.5a:beta2:*:*:*:*:*:*
cpe:2.3:a:openssl:openssl:0.9.6:*:*:*:*:*:*:*
cpe:2.3:a:openssl:openssl:0.9.6:beta1:*:*:*:*:*:*
cpe:2.3:a:openssl:openssl:0.9.6:beta2:*:*:*:*:*:*
cpe:2.3:a:openssl:openssl:0.9.6:beta3:*:*:*:*:*:*
cpe:2.3:a:openssl:openssl:0.9.6a:*:*:*:*:*:*:*
cpe:2.3:a:openssl:openssl:0.9.6a:beta1:*:*:*:*:*:*
cpe:2.3:a:openssl:openssl:0.9.6a:beta2:*:*:*:*:*:*
cpe:2.3:a:openssl:openssl:0.9.6a:beta3:*:*:*:*:*:*
cpe:2.3:a:openssl:openssl:0.9.6b:*:*:*:*:*:*:*
cpe:2.3:a:openssl:openssl:0.9.6c:*:*:*:*:*:*:*
cpe:2.3:a:openssl:openssl:0.9.6d:*:*:*:*:*:*:*
cpe:2.3:a:openssl:openssl:0.9.6e:*:*:*:*:*:*:*
cpe:2.3:a:openssl:openssl:0.9.6f:*:*:*:*:*:*:*
cpe:2.3:a:openssl:openssl:0.9.6g:*:*:*:*:*:*:*
cpe:2.3:a:openssl:openssl:0.9.6h:*:*:*:*:*:*:*
cpe:2.3:a:openssl:openssl:0.9.6i:*:*:*:*:*:*:*
cpe:2.3:a:openssl:openssl:0.9.6j:*:*:*:*:*:*:*
cpe:2.3:a:openssl:openssl:0.9.6k:*:*:*:*:*:*:*
cpe:2.3:a:openssl:openssl:0.9.6l:*:*:*:*:*:*:*
cpe:2.3:a:openssl:openssl:0.9.6m:*:*:*:*:*:*:*
cpe:2.3:a:openssl:openssl:*:*:*:*:*:*:*:* 0.9.7
cpe:2.3:a:openssl:openssl:0.9.7a:*:*:*:*:*:*:*
cpe:2.3:a:openssl:openssl:0.9.7b:*:*:*:*:*:*:*
cpe:2.3:a:openssl:openssl:0.9.7c:*:*:*:*:*:*:*
cpe:2.3:a:openssl:openssl:0.9.7d:*:*:*:*:*:*:*
cpe:2.3:a:openssl:openssl:0.9.7e:*:*:*:*:*:*:*
cpe:2.3:a:openssl:openssl:0.9.7f:*:*:*:*:*:*:*
cpe:2.3:a:openssl:openssl:0.9.7g:*:*:*:*:*:*:*
cpe:2.3:a:openssl:openssl:0.9.7h:*:*:*:*:*:*:*
cpe:2.3:a:openssl:openssl:0.9.7i:*:*:*:*:*:*:*
cpe:2.3:a:openssl:openssl:0.9.7j:*:*:*:*:*:*:*
cpe:2.3:a:openssl:openssl:0.9.8:*:*:*:*:*:*:*
cpe:2.3:a:openssl:openssl:0.9.8a:*:*:*:*:*:*:*
cpe:2.3:a:openssl:openssl:0.9.8b:*:*:*:*:*:*:*
Related information, measures and tools
Common Vulnerabilities List