IBM Support

【セキュリティ情報】 IBM WebSphere MQ GSKit の脆弱性 (CVE-2014-0076)

Created by Makoto Tomota on
Published URL:
https://www.ibm.com/support/pages/node/518069
518069

Security Bulletin


Summary

IBM WebSphere MQに含まれるGSKitに楕円曲線デジタル署名アルゴリズム(ECDSA)のワンタイムトークンを取得される脆弱性があります。

Vulnerability Details

CVE-ID: CVE-2014-0076

内容:
第三者に攻撃により、CPUタイミングなどを利用して、楕円曲線デジタル署名アルゴリズム(ECDSA)のワンタイムトークンを取得される可能性があります。
WebSphere MQ version 7.1は、GSKit version 8.0, WebSphere MQ 7.0.1は、GSKit version 7 もしくは 8 を提供しています。


CVSS Base Score: 2.1
CVSS Temporal Score: See https://exchange.xforce.ibmcloud.com/vulnerabilities/91990
CVSS Environmental Score*: Undefined
CVSS Vector: (AV:L/AC:L/Au:N/C:P/I:N/A:N)

Affected Products and Versions

次の製品・バージョンに影響があります。

IBM WebSphere MQ 8.0 (すべてのレベル)

IBM WebSphere MQ 7.5 (すべてのレベル)

IBM WebSphere MQ 7.1 (すべてのレベル)

IBM WebSphere MQ 7.0.1 (7.0.1.4以降 GSKit verion 8.0 が提供されています)

Remediation/Fixes

対応策:
IBMは、楕円曲線 CipherSpecsの使用を推奨しません。このCipherSpecsは、'EC'で始まるCipherSpecs名です。

MQ で使用できるCipherSpecs は、IBM Knowledge Center CipherSpecsの指定 に記載されています。

Get Notified about Future Security Bulletins

References

Off
.
[IBMサイト]
この文書は、米国 IBM 社の資料を翻訳した参考文書です。翻訳元の文書は、以下のリンクよりご参照ください。
Security Bulletin: IBM WebSphere MQ is affected by a vulnerability in GSKit (CVE-2014-0076)

公開済みのフィックスパックについては、以下のサイトよりご利用いただけます。
Recommended fixes for WebSphere MQ

フィックス・パックの公開予定については、以下のサイトよりご確認いただけます。
WebSphere MQ planned maintenance release dates

[CVSS情報]
独立行政法人 情報処理推進機構: 共通脆弱性評価システムCVSS概説
JVN iPedia: CVSS計算ソフトウェア日本語版
Online Calculator V2 (日本語)

*The CVSS Environment Score is customer environment specific and will ultimately impact the Overall CVSS Score. Customers can evaluate the impact of this vulnerability in their environments by accessing the links in the Reference section of this Security Bulletin.

Disclaimer

Review the IBM security bulletin disclaimer and definitions regarding your responsibilities for assessing potential impact of security vulnerabilities to your environment.

[{"Product":{"code":"SSFKSJ","label":"WebSphere MQ"},"Business Unit":{"code":"BU053","label":"Cloud & Data Platform"},"Component":"SSL","Platform":[{"code":"PF002","label":"AIX"},{"code":"PF010","label":"HP-UX"},{"code":"PF016","label":"Linux"},{"code":"PF027","label":"Solaris"},{"code":"PF033","label":"Windows"}],"Version":"8.0;7.5;7.1;7.0.1","Edition":"All Editions","Line of Business":{"code":"LOB45","label":"Automation"}}]

Document Information

Modified date:
15 June 2018

UID

swg21689211