製品・ソフトウェアに関する情報
jBCrypt におけるストレッチング処理に関する脆弱性
Title jBCrypt におけるストレッチング処理に関する脆弱性
Summary

jBCrypt はパスワードのハッシュ値を計算する Java 実装です。jBCrypt には、ストレッチング処理の回数を指定する引数を最大の 31 に設定した場合に整数オーバーフローが発生し、ストレッチング処理が正しく行われなくなる問題が存在します。 この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方が IPA に報告し、JPCERT/CC が開発者との調整を行いました。 報告者: 上妻 宜人 氏

Possible impacts 遠隔の第三者によってパスワードのハッシュ値を取得された場合に、総当たり攻撃によって容易にパスワードを解読される可能性があります。
Solution

[アップデートする] 開発者が提供する情報をもとに、最新版へアップデートしてください。

Publication Date Feb. 27, 2015, midnight
Registration Date Feb. 27, 2015, 12:05 p.m.
Last Update March 3, 2015, 3:55 p.m.
CVSS2.0 : 注意
Score 2.6
Vector AV:N/AC:H/Au:N/C:P/I:N/A:N
Affected System
mindrot.org
jBCrypt 0.3 およびそれ以前
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
Change Log
No Changed Details Date of change
0 [2015年02月27日]
  掲載
[2015年03月03日]
  参考情報:National Vulnerability Database (NVD) (CVE-2015-0886) を追加
Feb. 17, 2018, 10:37 a.m.

NVD Vulnerability Information
CVE-2015-0886
Summary

Integer overflow in the crypt_raw method in the key-stretching implementation in jBCrypt before 0.4 makes it easier for remote attackers to determine cleartext values of password hashes via a brute-force attack against hashes associated with the maximum exponent.

Publication Date Feb. 28, 2015, 11:59 a.m.
Registration Date Jan. 26, 2021, 2:45 p.m.
Last Update Nov. 21, 2024, 11:23 a.m.
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:a:mindrot:jbcrypt:*:*:*:*:*:*:*:* 0.4
Configuration2 or higher or less more than less than
cpe:2.3:o:fedoraproject:fedora:22:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:20:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:21:*:*:*:*:*:*:*
Related information, measures and tools
Common Vulnerabilities List