複数の EMC RSA BSAFE 製品における指紋ベースの証明書のブラックリスト保護メカニズムを破られる脆弱性
タイトル 複数の EMC RSA BSAFE 製品における指紋ベースの証明書のブラックリスト保護メカニズムを破られる脆弱性
概要

複数の EMC RSA BSAFE 製品は、証明書データの特定の制限を処理しないため、指紋ベースの証明書ブラックリスト保護メカニズムを破られる脆弱性が存在します。 本脆弱性は、CVE-2014-8275 と同様の問題です。

想定される影響 第三者により、証明書の署名されていない部分に巧妙に細工されたデータを含められることで、指紋ベースの証明書のブラックリスト保護メカニズムを破られる可能性があります。
対策

ベンダ情報および参考情報を参照して適切な対策を実施してください。

公表日 2015年8月17日0:00
登録日 2015年8月25日10:21
最終更新日 2016年2月12日18:12
CVSS2.0 : 警告
スコア 5
ベクター AV:N/AC:L/Au:N/C:N/I:P/A:N
影響を受けるシステム
日立
Cosminexus Developer's Kit for Java(TM) 
Cosminexus Developer's Kit for Java(TM) 
uCosminexus Application Server 
uCosminexus Application Server -R
uCosminexus Application Server 
uCosminexus Application Server -R
uCosminexus Client 
uCosminexus Client 
uCosminexus Developer 
uCosminexus Developer 
uCosminexus Operator for Service Platform
uCosminexus Operator for Service Platform
uCosminexus Primary Server Base
uCosminexus Primary Server Base
uCosminexus Service Architect 
uCosminexus Service Architect 
uCosminexus Service Platform 
uCosminexus Service Platform 
DELL EMC (旧 EMC Corporation)
RSA BSAFE Crypto-J 6.2 未満
RSA BSAFE Micro Edition Suite (MES) 4.0.8 未満の 4.0.x
RSA BSAFE Micro Edition Suite (MES) 4.1.3 未満の 4.1.x
RSA BSAFE Crypto-J 6.2 未満
RSA BSAFE Micro Edition Suite (MES) 4.0.8 未満の 4.0.x
RSA BSAFE Micro Edition Suite (MES) 4.1.3 未満の 4.1.x
RSA BSAFE SSL-C 2.8.9 およびそれ以前
RSA BSAFE SSL-C 2.8.9 およびそれ以前
RSA BSAFE SSL-J 6.2 未満
RSA BSAFE SSL-J 6.2 未満
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
変更履歴
No 変更内容 変更日
0 [2015年08月25日]
  掲載
[2016年02月12日]
  影響を受けるシステム:ベンダ情報の追加に伴い内容を更新
  ベンダ情報:日立 (HS16-004) を追加
2018年2月17日10:37
0 [2015年08月25日]
  掲載
[2016年02月12日]
  影響を受けるシステム:ベンダ情報の追加に伴い内容を更新
  ベンダ情報:日立 (HS16-004) を追加
2018年2月17日10:37

NVD脆弱性情報
CVE-2015-0534
概要

EMC RSA BSAFE Micro Edition Suite (MES) 4.0.x before 4.0.8 and 4.1.x before 4.1.3, RSA BSAFE Crypto-J before 6.2, RSA BSAFE SSL-J before 6.2, and RSA BSAFE SSL-C 2.8.9 and earlier do not enforce certain constraints on certificate data, which allows remote attackers to defeat a fingerprint-based certificate-blacklist protection mechanism by including crafted data within a certificate's unsigned portion, a similar issue to CVE-2014-8275.

公表日 2015年8月20日19:59
登録日 2021年1月26日14:44
最終更新日 2024年11月21日11:23
影響を受けるソフトウェアの構成
構成1 以上 以下 より上 未満
cpe:2.3:a:dell:bsafe_ssl-c:*:*:*:*:*:*:*:* 2.8.9
cpe:2.3:a:dell:bsafe:*:*:*:*:micro_edition_suite:*:*:* 4.1.0 4.1.3
cpe:2.3:a:dell:bsafe:*:*:*:*:micro_edition_suite:*:*:* 4.0.0 4.0.8
cpe:2.3:a:dell:bsafe_ssl-j:*:*:*:*:*:*:*:* 6.2
関連情報、対策とツール
共通脆弱性一覧