
c_rehash スクリプトは、シェルのメタ文字を適切にサニタイズしておらず、コマンドインジェクションを許容します。このスクリプトは、一部のオペレーティングシステムにおいて自動的に実行される形式で配布されています。そのようなOSでは、攻撃者がスクリプトの権限で任意のコマンドを実行できる可能性があります。c_rehash スクリプトの使用は非推奨と見なされており、OpenSSL の rehash コマンドラインツールに置き換えるべきです。OpenSSL 3.0.3 で修正(影響範囲 3.0.0, 3.0.1, 3.0.2)。OpenSSL 1.1.1o で修正(影響範囲 1.1.1-1.1.1n)。OpenSSL 1.0.2ze で修正(影響範囲 1.0.2-1.0.2zd)。
OpenSSL 公式サイトからソースコードをダウンロードします。
https://www.openssl.org/source/openssl-1.1.1f.tar.gz
