製品・ソフトウェアに関する情報
Komodia Redirector がルート CA 証明書と秘密鍵をインストールする問題
Title Komodia Redirector がルート CA 証明書と秘密鍵をインストールする問題
Summary

SSL Digestor モジュールを使用する Komodia Redirector は、ルート CA 証明書と秘密鍵をインストールします。その結果、システムに対して HTTPS スプーフィングが行われる可能性があります。 Komodia Redirector SDK は、プロキシサービスやウェブトラフィック操作の機能を提供します。SSL Digestor モジュールを追加すると、HTTPS トラフィックの操作も可能になります。SSL Digestor モジュールを使用する場合には、ウェブトラフィックの全てがプロキシ経由となりますが、ルート CA 証明書が追加登録されるため、ユーザに警告を出すことなく通信がおこなわれます。 Komodia の SDK を使用している Superfish VisualDiscovery や KeepMyFamilySecure などのアプリケーションからは、ルート CA 証明書の秘密鍵を容易に取得できます。またルート CA 証明書の秘密鍵はアプリケーションごとに異なるようですが、同一手順で秘密鍵を取り出すことが可能です。

Possible impacts HTTPS の通信内容を傍受されたり、フィッシング詐欺の被害を受ける可能性があります。
Solution

[Komodia Redirector をアンインストールし、関連するルート CA 証明書を削除する] CERT/CC Vulnerability Note VU#529496 の Vendor Information に掲載されている情報を参考に、Komodia Redirector および SSL Digestor モジュールを含むソフトウェアをアンストールしてください。また、関連するルート CA 証明書も削除する必要があります。証明書の名前は、ソフトウェアによって異なる可能性があります。 Lenovo は、Windows 8 ユーザ向けに、Lenovo 製品にプリインストールされている Superfish および関連する証明書を削除する手順を説明するドキュメント Removal Instructions for VisualDiscovery Superfish application を提供しています。 Microsoft からは、Windows 証明書ストアにインストールされている証明書の削除や管理に関する情報が公開されています。同様に、Mozilla からは Firefox や Thunderbird が参照する証明書の管理に関するドキュメント CA:UserCertDB が公開されています。 Vendor Information:http://www.kb.cert.org/vuls/id/529496#vendors Removal Instructions for VisualDiscovery Superfish application: https://forums.lenovo.com/t5/Lenovo-P-Y-and-Z-series/Removal-Instructions-for-VisualDiscovery-Superfish-application/ta-p/2029206 削除:https://technet.microsoft.com/ja-jp/library/cc772354.aspx 管理:http://windows.microsoft.com/ja-jp/windows-vista/view-or-manage-your-certificates CA:UserCertDB:https://wiki.mozilla.org/CA:UserCertDB

Publication Date Feb. 19, 2015, midnight
Registration Date Feb. 24, 2015, 4:09 p.m.
Last Update Feb. 24, 2015, 4:09 p.m.
CVSS2.0 : 危険
Score 8.5
Vector AV:N/AC:L/Au:N/C:C/I:P/A:N
Affected System
Lenovo
Komodia Redirector 
ベンダー情報
その他
Change Log
No Changed Details Date of change
0 [2015年02月24日]
  掲載
Feb. 17, 2018, 10:37 a.m.