| Summary | The RC4 algorithm, as used in the TLS protocol and SSL protocol, has many single-byte biases, which makes it easier for remote attackers to conduct plaintext-recovery attacks via statistical analysis of ciphertext in a large number of sessions that use the same plaintext. |
|---|---|
| Publication Date | March 16, 2013, 6:55 a.m. |
| Registration Date | Jan. 26, 2021, 3:38 p.m. |
| Last Update | Nov. 21, 2024, 10:51 a.m. |
| CVSS3.0 : MEDIUM | |
| スコア | 5.9 |
|---|---|
| Vector | CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N |
| 攻撃元区分(AV) | ネットワーク |
| 攻撃条件の複雑さ(AC) | 高 |
| 攻撃に必要な特権レベル(PR) | 不要 |
| 利用者の関与(UI) | 不要 |
| 影響の想定範囲(S) | 変更なし |
| 機密性への影響(C) | 高 |
| 完全性への影響(I) | なし |
| 可用性への影響(A) | なし |
| CVSS2.0 : MEDIUM | |
| Score | 4.3 |
|---|---|
| Vector | AV:N/AC:M/Au:N/C:P/I:N/A:N |
| 攻撃元区分(AV) | ネットワーク |
| 攻撃条件の複雑さ(AC) | 中 |
| 攻撃前の認証要否(Au) | 不要 |
| 機密性への影響(C) | 低 |
| 完全性への影響(I) | なし |
| 可用性への影響(A) | なし |
| Get all privileges. | いいえ |
| Get user privileges | いいえ |
| Get other privileges | いいえ |
| User operation required | いいえ |
| Configuration1 | or higher | or less | more than | less than | |
| cpe:2.3:a:oracle:http_server:11.1.1.9.0:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:oracle:http_server:12.2.1.2.0:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:oracle:http_server:12.1.3.0.0:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:oracle:http_server:11.1.1.7.0:*:*:*:*:*:*:* | |||||
| cpe:2.3:o:oracle:integrated_lights_out_manager_firmware:*:*:*:*:*:*:*:* | 4.0.0 | 4.0.4 | |||
| cpe:2.3:o:oracle:integrated_lights_out_manager_firmware:*:*:*:*:*:*:*:* | 3.0.0 | 3.2.11 | |||
| cpe:2.3:a:oracle:http_server:12.2.1.1.0:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:oracle:communications_application_session_controller:*:*:*:*:*:*:*:* | 3.0.0 | 3.9.1 | |||
| Configuration2 | or higher | or less | more than | less than | |
| cpe:2.3:o:fujitsu:sparc_enterprise_m3000_firmware:*:*:*:*:*:*:*:* | xcp | xcp_1121 | |||
| execution environment | |||||
| 1 | cpe:2.3:h:fujitsu:sparc_enterprise_m3000:-:*:*:*:*:*:*:* | ||||
| Configuration3 | or higher | or less | more than | less than | |
| cpe:2.3:o:fujitsu:sparc_enterprise_m4000_firmware:*:*:*:*:*:*:*:* | xcp | xcp_1121 | |||
| execution environment | |||||
| 1 | cpe:2.3:h:fujitsu:sparc_enterprise_m4000:-:*:*:*:*:*:*:* | ||||
| Configuration4 | or higher | or less | more than | less than | |
| cpe:2.3:o:fujitsu:sparc_enterprise_m5000_firmware:*:*:*:*:*:*:*:* | xcp | xcp_1121 | |||
| execution environment | |||||
| 1 | cpe:2.3:h:fujitsu:sparc_enterprise_m5000:-:*:*:*:*:*:*:* | ||||
| Configuration5 | or higher | or less | more than | less than | |
| cpe:2.3:o:fujitsu:sparc_enterprise_m8000_firmware:*:*:*:*:*:*:*:* | xcp | xcp_1121 | |||
| execution environment | |||||
| 1 | cpe:2.3:h:fujitsu:sparc_enterprise_m8000:-:*:*:*:*:*:*:* | ||||
| Configuration6 | or higher | or less | more than | less than | |
| cpe:2.3:o:fujitsu:sparc_enterprise_m9000_firmware:*:*:*:*:*:*:*:* | xcp | xcp_1121 | |||
| execution environment | |||||
| 1 | cpe:2.3:h:fujitsu:sparc_enterprise_m9000:-:*:*:*:*:*:*:* | ||||
| Configuration7 | or higher | or less | more than | less than | |
| cpe:2.3:o:fujitsu:m10-1_firmware:*:*:*:*:*:*:*:* | xcp | xcp2280 | |||
| execution environment | |||||
| 1 | cpe:2.3:h:fujitsu:m10-1:-:*:*:*:*:*:*:* | ||||
| Configuration8 | or higher | or less | more than | less than | |
| cpe:2.3:o:fujitsu:m10-4_firmware:*:*:*:*:*:*:*:* | xcp | xcp2280 | |||
| execution environment | |||||
| 1 | cpe:2.3:h:fujitsu:m10-4:-:*:*:*:*:*:*:* | ||||
| Configuration9 | or higher | or less | more than | less than | |
| cpe:2.3:o:fujitsu:m10-4s_firmware:*:*:*:*:*:*:*:* | xcp | xcp2280 | |||
| execution environment | |||||
| 1 | cpe:2.3:h:fujitsu:m10-4s:-:*:*:*:*:*:*:* | ||||
| Configuration10 | or higher | or less | more than | less than | |
| cpe:2.3:o:canonical:ubuntu_linux:13.04:*:*:*:*:*:*:* | |||||
| cpe:2.3:o:canonical:ubuntu_linux:13.10:*:*:*:*:*:*:* | |||||
| cpe:2.3:o:canonical:ubuntu_linux:12.10:*:*:*:*:*:*:* | |||||
| cpe:2.3:o:canonical:ubuntu_linux:12.04:*:*:*:esm:*:*:* | |||||
| Configuration11 | or higher | or less | more than | less than | |
| cpe:2.3:a:mozilla:thunderbird_esr:*:*:*:*:*:*:*:* | 17.0.11 | ||||
| cpe:2.3:a:mozilla:thunderbird:*:*:*:*:*:*:*:* | 24.1.1 | ||||
| cpe:2.3:a:mozilla:seamonkey:*:*:*:*:*:*:*:* | 2.22.1 | ||||
| cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:* | 25.0.1 | ||||
| cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:* | 24.1.0 | 24.1.1 | |||
| cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:* | 17.0.11 | ||||
| Title | TLS プロトコルおよび SSL プロトコルで使用される RC4 アルゴリズムにおける平文回復攻撃を実行される脆弱性 |
|---|---|
| Summary | TLS プロトコルおよび SSL プロトコルで使用される RC4 アルゴリズムは、多数のシングルバイトバイアスを持つため、平文回復攻撃 (plaintext-recovery attack) を実行される脆弱性が存在します。 |
| Possible impacts | 第三者により、同じ平文を使用する多数のセッションの暗号文の統計的分析を介して、平文回復攻撃 (plaintext-recovery attack) を実行される可能性があります。 |
| Solution | ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 |
| Publication Date | March 15, 2013, midnight |
| Registration Date | March 21, 2013, 4:58 p.m. |
| Last Update | April 17, 2017, 7:21 p.m. |
| サン・マイクロシステムズ |
| Sun GlassFish Enterprise Server |
| マイクロソフト |
| Microsoft IIS |
| Microsoft Internet Explorer |
| レッドハット |
| JBoss Enterprise Application Server |
| オラクル |
| GlassFish |
| Oracle Communications Applications の Oracle Enterprise Session Border Controller Ecz7.3m1p4 およびそれ以前 |
| XCP 1121 未満 (SPARC Enterprise M3000/M4000/M5000/M8000/M9000 サーバ) |
| XCP 2280 未満 (Fujitsu M10-1/M10-4/M10-4S サーバ) |
| IBM |
| IBM WebSphere Application Server |
| Mozilla Foundation |
| Mozilla Firefox |
| Mozilla Network Security Services (NSS) |
| アップル |
| Safari |
| 日立 |
| Cosminexus Application Server Enterprise Version 6 |
| Cosminexus Application Server Standard Version 6 |
| Cosminexus Application Server Version 5 |
| Cosminexus Developer Light Version 6 |
| Cosminexus Developer Professional Version 6 |
| Cosminexus Developer Standard Version 6 |
| Cosminexus Developer Version 5 |
| Cosminexus HTTP Server |
| Cosminexus Primary Server Base Version 6 |
| Cosminexus Primary Server Version 6 |
| Hitachi Web Server |
| Hitachi Web Server - Security Enhancement |
| Job Management Partner 1/IT Desktop Management 2 - Smart Device Manager |
| JP1/IT Desktop Management 2 - Smart Device Manager |
| uCosminexus Application Server |
| uCosminexus Application Server (64) |
| uCosminexus Application Server -R |
| uCosminexus Application Server Express |
| uCosminexus Application Server Standard-R |
| uCosminexus Application Server Enterprise |
| uCosminexus Application Server Smart Edition |
| uCosminexus Application Server Standard |
| uCosminexus Client |
| uCosminexus Developer |
| uCosminexus Developer 01 |
| uCosminexus Developer Professional |
| uCosminexus Developer Professional for Plug-in |
| uCosminexus Developer Light |
| uCosminexus Developer Standard |
| uCosminexus Operator for Service Platform |
| uCosminexus Primary Server Base |
| uCosminexus Primary Server Base(64) |
| uCosminexus Service Architect |
| uCosminexus Service Platform |
| uCosminexus Service Platform (64) |
| uCosminexus Service Platform - Messaging |
| Opera Software ASA |
| Opera |
| Google Chrome |
| No | Changed Details | Date of change |
|---|---|---|
| 1 | [2021年03月18日] 参考情報:JVN (JVNVU#91550327) を追加 |
March 18, 2021, 3:30 p.m. |
| 2 | [2021年03月29日] 参考情報:ICS-CERT ADVISORY (ICSA-21-075-02) を追加 |
March 29, 2021, 4:03 p.m. |
| 3 | [2022年06月08日] 参考情報:JVN (JVNVU#95298925) を追加 |
June 8, 2022, 2 p.m. |
| 0 | [2013年03月21日] 掲載 [2013年04月24日] 影響を受けるシステム:日立 (HS13-009) の情報を追加 ベンダ情報:日立 (HS13-009) を追加 [2013年04月26日] 影響を受けるシステム:内容を更新 ベンダ情報:Opera Software ASA (RC4 encryption protocol is vulnerable to certain brute force attacks) を追加 ベンダ情報:Opera Software ASA (On the Precariousness of RC4) を追加 ベンダ情報:Opera Software ASA (Opera 12.15) を追加 [2013年05月21日] 影響を受けるシステム:内容を更新 [2013年10月23日] 影響を受けるシステム:日立 (HS13-021) の情報を追加 ベンダ情報:日立 (HS13-021) を追加 [2013年11月29日] 影響を受けるシステム:Mozilla Foundation (MFSA2013-103) の情報を追加 対策:内容を更新 ベンダ情報:Mozilla Foundation (MFSA2013-103) を追加 参考情報:関連文書 (SSL/TLS RC4 CVE-2013-2566 Information Disclosure Weakness) を追加 [2014年10月14日] 影響を受けるシステム:内容を更新 [2015年08月10日] CVSS による深刻度:内容を更新 [2016年05月31日] CVSS による深刻度:内容を更新 影響を受けるシステム:ベンダ情報の追加に伴い内容を更新 ベンダ情報:オラクル (Oracle Critical Patch Update CVSS V2 Risk Matrices - April 2016) を追加 ベンダ情報:オラクル (Oracle Critical Patch Update Advisory - April 2016) を追加 ベンダ情報:オラクル (Text Form of Oracle Critical Patch Update - April 2016 Risk Matrices) を追加 ベンダ情報:オラクル (April 2016 Critical Patch Update Released) を追加 [2016年07月27日] 影響を受けるシステム:ベンダ情報の追加に伴い内容を更新 ベンダ情報:オラクル (Oracle Critical Patch Update Advisory - July 2016) を追加 ベンダ情報:オラクル (Text Form of Oracle Critical Patch Update - July 2016 Risk Matrices) を追加 ベンダ情報:オラクル (July 2016 Critical Patch Update Released) を追加 [2016年11月22日] 影響を受けるシステム:ベンダ情報の追加に伴い内容を更新 ベンダ情報:オラクル (Oracle Critical Patch Update Advisory - October 2016) を追加 ベンダ情報:オラクル (Text Form of Oracle Critical Patch Update - October 2016 Risk Matrices) を追加 ベンダ情報:オラクル (October 2016 Critical Patch Update Released) を追加 [2017年04月17日] 影響を受けるシステム:ベンダ情報の追加に伴い内容を更新 ベンダ情報:日立 (hitachi-sec-2017-109) を追加 |
Feb. 17, 2018, 10:37 a.m. |
| 4 | [2022年06月13日] 参考情報:ICS-CERT ADVISORY (ICSA-22-160-01) を追加 |
June 13, 2022, 2:55 p.m. |