CVE-2025-69418
認証なし/暗号化されていないトレーリングバイトと低レベルOCB関数呼び出し
- 公開済み
- 2026/01/27
- 更新済み
- 2026/05/12
- CNA の割り当て
- openssl
- 観察された証拠
- 2026/08/19
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:N低 · 今後 30 日間
- パーセンタイル
- 2.1%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
問題の概要: AES-NIやその他のハードウェアアクセラレーションコードパスで低レベルOCB APIを直接使用する場合、長さが16バイトの倍数ではない入力では、最後の部分ブロックが暗号化および認証されないまま残る可能性があります。<br><br>影響の概要: メッセージの末尾の1〜15バイトが暗号化時に平文で露出する可能性があり、また認証タグの対象外となるため、攻撃者はこれらのバイトを検出されることなく読み取ったり改ざんしたりすることができます。<br><br>ハードウェアアクセラレーションストリームパスにおける低レベルOCB暗号化および復号ルーチンは、完全な16バイトブロックを処理しますが、入力/出力ポインタを進めません。その後の末尾処理コードは元のベースポインタに対して動作するため、バッファの先頭を再処理することになり、実際の末尾バイトは未処理のまま残ります。認証チェックサムも実際の末尾バイトを除外します。<br><br>ただし、EVPを使用する一般的なOpenSSL利用者は影響を受けません。これは、高レベルのEVPおよびプロバイダOCB実装が入力を分割して、完全なブロックと末尾の部分ブロックが別々の呼び出しで処理されるため、問題のあるコードパスを回避するからです。さらに、TLSはOCB暗号スイートを使用しません。この脆弱性は、ハードウェアアクセラレーションビルドにおいて、単一の呼び出しでブロック整列されていない長さの入力を指定して、低レベルのCRYPTO_ocb128_encrypt()またはCRYPTO_ocb128_decrypt()関数を直接呼び出すアプリケーションにのみ影響します。これらの理由から、この問題は深刻度「低」と評価されました。<br><br>3.6、3.5、3.4、3.3、3.2、3.1および3.0のFIPSモジュールは、OCBモードがFIPS承認アルゴリズムではないため、この問題の影響を受けません。<br><br>OpenSSL 3.6、3.5、3.4、3.3、3.0および1.1.1はこの問題に対して脆弱です。<br><br>OpenSSL 1.0.2はこの問題の影響を受けません。
ソース
1OpenSSL PoC: PKCS#12 スタックオーバーフロー、CMS IV オーバーフロー、OCB 情報漏えい [部分チェーン]
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。