PGP Desktop にデータインジェクションの脆弱性
タイトル PGP Desktop にデータインジェクションの脆弱性
概要

PGP Desktop 10.1.0 と PGP Desktop 10.0.3 およびそれ以前には、データインジェクションの脆弱性が存在します。なお、PGP Command Line 9.6 およびそれ以降のバージョンについては、この脆弱性は存在しません。 PGP Desktop のユーザインターフェースでは、正規に署名されたデータに署名されていないデータを混入させたメッセージに対して、メッセージ全体が署名されていると誤って表示される問題が存在します。この場合、ユーザは細工された署名されていないデータと署名されている正規データを識別することができません。

想定される影響 攻撃者によって細工されたメッセージが、あたかも PGP 署名された正規メッセージとして受け取られる可能性があります。
対策

[アップデートする] ベンダが提供する情報をもとに、PGP Desktop 10.0.3 SP2 もしくは 10.1.0 SP1 にアップデートしてください。 [ワークアラウンドを実施する] ベンダから、以下の回避策が推奨されています。 ”If you use PGP Desktop for Windows, do not use the Decrypt & Verify shortcut menu available when you right-click an OpenPGP message file. Instead, launch PGP Desktop, select File→Open, browse to the file name, and open the file. Alternately, double-click the file icon to have it opened in PGP Desktop automatically.”

公表日 2010年11月19日0:00
登録日 2010年12月20日14:44
最終更新日 2010年12月20日14:44
CVSS2.0 : 警告
スコア 4.3
ベクター AV:N/AC:M/Au:N/C:N/I:P/A:N
影響を受けるシステム
シマンテック
Symantec PGP Desktop 10.0.3 およびそれ以前
Symantec PGP Desktop 10.1.0
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
変更履歴
No 変更内容 変更日
0 [2010年12月20日]
  掲載
2018年2月17日10:37

NVD脆弱性情報
CVE-2010-3618
概要

PGP Desktop 10.0.x before 10.0.3 SP2 and 10.1.0 before 10.1.0 SP1 does not properly implement the "Decrypt/Verify File via Right-Click" functionality for multi-packet OpenPGP messages that represent multi-message input, which allows remote attackers to spoof signed data by concatenating an additional message to the end of a legitimately signed message, related to a "piggy-back" or "unsigned data injection" issue.

公表日 2010年11月22日22:00
登録日 2021年1月29日11:06
最終更新日 2024年11月21日10:19
影響を受けるソフトウェアの構成
構成1 以上 以下 より上 未満
cpe:2.3:a:pgp:desktop_for_windows:10.0.1:*:*:*:*:*:*:*
cpe:2.3:a:pgp:desktop_for_windows:10.0.2:*:*:*:*:*:*:*
cpe:2.3:a:pgp:desktop_for_windows:10.1.0:*:*:*:*:*:*:*
cpe:2.3:a:pgp:desktop_for_windows:10.0.3:*:*:*:*:*:*:*
cpe:2.3:a:pgp:desktop_for_windows:10.0.0:*:*:*:*:*:*:*
cpe:2.3:a:pgp:desktop_for_windows:*:sp1:*:*:*:*:*:* 10.0.3
構成2 以上 以下 より上 未満
cpe:2.3:a:pgp:desktop_for_mac:10.1.0:*:*:*:*:*:*:*
cpe:2.3:a:pgp:desktop_for_mac:10.0.2:*:*:*:*:*:*:*
cpe:2.3:a:pgp:desktop_for_mac:10.0.1:*:*:*:*:*:*:*
cpe:2.3:a:pgp:desktop_for_mac:*:sp1:*:*:*:*:*:* 10.0.3
cpe:2.3:a:pgp:desktop_for_mac:10.0.0:*:*:*:*:*:*:*
cpe:2.3:a:pgp:desktop_for_mac:10.0.3:*:*:*:*:*:*:*
関連情報、対策とツール
共通脆弱性一覧