製品・ソフトウェアに関する情報
複数の EMC RSA BSAFE 製品における指紋ベースの証明書のブラックリスト保護メカニズムを破られる脆弱性
Title 複数の EMC RSA BSAFE 製品における指紋ベースの証明書のブラックリスト保護メカニズムを破られる脆弱性
Summary

複数の EMC RSA BSAFE 製品は、証明書データの特定の制限を処理しないため、指紋ベースの証明書ブラックリスト保護メカニズムを破られる脆弱性が存在します。 本脆弱性は、CVE-2014-8275 と同様の問題です。

Possible impacts 第三者により、証明書の署名されていない部分に巧妙に細工されたデータを含められることで、指紋ベースの証明書のブラックリスト保護メカニズムを破られる可能性があります。
Solution

ベンダ情報および参考情報を参照して適切な対策を実施してください。

Publication Date Aug. 17, 2015, midnight
Registration Date Aug. 25, 2015, 10:21 a.m.
Last Update Feb. 12, 2016, 6:12 p.m.
CVSS2.0 : 警告
Score 5
Vector AV:N/AC:L/Au:N/C:N/I:P/A:N
Affected System
日立
Cosminexus Developer's Kit for Java(TM) 
Cosminexus Developer's Kit for Java(TM) 
uCosminexus Application Server 
uCosminexus Application Server -R
uCosminexus Application Server 
uCosminexus Application Server -R
uCosminexus Client 
uCosminexus Client 
uCosminexus Developer 
uCosminexus Developer 
uCosminexus Operator for Service Platform
uCosminexus Operator for Service Platform
uCosminexus Primary Server Base
uCosminexus Primary Server Base
uCosminexus Service Architect 
uCosminexus Service Architect 
uCosminexus Service Platform 
uCosminexus Service Platform 
DELL EMC (旧 EMC Corporation)
RSA BSAFE Crypto-J 6.2 未満
RSA BSAFE Micro Edition Suite (MES) 4.0.8 未満の 4.0.x
RSA BSAFE Micro Edition Suite (MES) 4.1.3 未満の 4.1.x
RSA BSAFE Crypto-J 6.2 未満
RSA BSAFE Micro Edition Suite (MES) 4.0.8 未満の 4.0.x
RSA BSAFE Micro Edition Suite (MES) 4.1.3 未満の 4.1.x
RSA BSAFE SSL-C 2.8.9 およびそれ以前
RSA BSAFE SSL-C 2.8.9 およびそれ以前
RSA BSAFE SSL-J 6.2 未満
RSA BSAFE SSL-J 6.2 未満
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
Change Log
No Changed Details Date of change
0 [2015年08月25日]
  掲載
[2016年02月12日]
  影響を受けるシステム:ベンダ情報の追加に伴い内容を更新
  ベンダ情報:日立 (HS16-004) を追加
Feb. 17, 2018, 10:37 a.m.
0 [2015年08月25日]
  掲載
[2016年02月12日]
  影響を受けるシステム:ベンダ情報の追加に伴い内容を更新
  ベンダ情報:日立 (HS16-004) を追加
Feb. 17, 2018, 10:37 a.m.

NVD Vulnerability Information
CVE-2015-0534
Summary

EMC RSA BSAFE Micro Edition Suite (MES) 4.0.x before 4.0.8 and 4.1.x before 4.1.3, RSA BSAFE Crypto-J before 6.2, RSA BSAFE SSL-J before 6.2, and RSA BSAFE SSL-C 2.8.9 and earlier do not enforce certain constraints on certificate data, which allows remote attackers to defeat a fingerprint-based certificate-blacklist protection mechanism by including crafted data within a certificate's unsigned portion, a similar issue to CVE-2014-8275.

Publication Date Aug. 20, 2015, 7:59 p.m.
Registration Date Jan. 26, 2021, 2:44 p.m.
Last Update Nov. 21, 2024, 11:23 a.m.
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:a:dell:bsafe_ssl-c:*:*:*:*:*:*:*:* 2.8.9
cpe:2.3:a:dell:bsafe:*:*:*:*:micro_edition_suite:*:*:* 4.1.0 4.1.3
cpe:2.3:a:dell:bsafe:*:*:*:*:micro_edition_suite:*:*:* 4.0.0 4.0.8
cpe:2.3:a:dell:bsafe_ssl-j:*:*:*:*:*:*:*:* 6.2
Related information, measures and tools
Common Vulnerabilities List