質問をすることでしか得られない、回答やアドバイスがある。

15分調べてもわからないことは、質問しよう!

新規登録して質問してみよう
ただいま回答率
85.48%
CentOS

CentOSは、主にRed Hat Enterprise Linux(RHEL)をベースにした、フリーのソフトウェアオペレーティングシステムです。

OpenSSL

OpenSSLはSSL/TLSのプロトコルと一般的な暗号のライブラリを導入するオープンソースのソフトウェアのツールキットです。

yum

yumコマンドは、UNIX系OSのRPMパッケージのインストールなどを行うためのプログラムのことです。

Q&A

解決済

1回答

4990閲覧

Linuxの脆弱性評価(CVSS)について

m-ja1L

総合スコア17

CentOS

CentOSは、主にRed Hat Enterprise Linux(RHEL)をベースにした、フリーのソフトウェアオペレーティングシステムです。

OpenSSL

OpenSSLはSSL/TLSのプロトコルと一般的な暗号のライブラリを導入するオープンソースのソフトウェアのツールキットです。

yum

yumコマンドは、UNIX系OSのRPMパッケージのインストールなどを行うためのプログラムのことです。

0グッド

0クリップ

投稿2016/07/13 13:35

いつもお世話になっております。
脆弱性評価の見方について教えていただきたく。

①現在、CentOS6を使用しています。
JVNのwebサイトとRedhatの脆弱性情報を確認しますが、
CVSSの値が異なっているのはなぜでしょうか?

例えば「CVE-2016-2107」の場合、JVNのCVSSスコア2.6に対して、
RedhatのCVSSスコアは4になっています。
これは、JVNのwebサイトは基本的な値を表していて、詳細はベンダー製品によって脆弱性の評価が異なるということでしょうか。
また、CentOS6を使用している私の場合は、Redhatの脆弱性情報を参考にすればよろしいでしょうか?

・JVN
http://jvndb.jvn.jp/ja/contents/2016/JVNDB-2016-002474.html

・Redhat
https://access.redhat.com/security/cve/cve-2016-2107

②また、CVE-2016-2107はopensslの脆弱性となります。
JVNのWebサイトの対策をみると、1.0.1tにアップグレードが必要の旨記載がありますが、
RedhatのWebサイトをみると、openssl-1.0.1e-48.el6_8.1でCVE-2016-2107の脆弱性は対応しているように見えます。
https://rhn.redhat.com/errata/RHSA-2016-0996.html

また、下記のRPMパッケージのarchiveよりopenssl-1.0.1e-48.el6_8.1のChangelogをみても「fix CVE-2016-2107 - padding oracle in stitched AES-NI CBC-MAC」と記載されています。
https://www.rpmfind.net/linux/RPM/centos/updates/6.8/x86_64/Packages/openssl-1.0.1e-48.el6_8.1.i686.html

これは、opensslのベンダーとは別途、Redhat側で本脆弱性に対応している。この脆弱性に関しては1.0.1tにアップグレードせずとも、openssl-1.0.1e-48.el6_8.1にアップデートすれば問題ない。
という認識でよろしいでしょうか?

気になる質問をクリップする

クリップした質問は、後からいつでもMYページで確認できます。

またクリップした質問に回答があった際、通知やメールを受け取ることができます。

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

guest

回答1

0

ベストアンサー

JVNのwebサイトとRedhatの脆弱性情報を確認しますが、
CVSSの値が異なっているのはなぜでしょうか?

Understanding Red Hat security ratings の最後の節 "Differences Between NVD and Red Hat Scores" を参照ください。
各ベンダーが提供しているバージョン、プラットフォーム、コンパイルオプションによって評価が異なるとのこと。

これは、opensslのベンダーとは別途、Redhat側で本脆弱性に対応している。この脆弱性に関しては1.0.1tにアップグレードせずとも、openssl-1.0.1e-48.el6_8.1にアップデートすれば問題ない。
という認識でよろしいでしょうか?

はい。
互換性を維持するために、本家(アップストリーム)最新バージョンの修正を、Red Hat が提供しているバージョンにバックポートしてパッケージを作ります。

ライブラリなど影響が広範囲に渡るものはバージョンを上げませんが、firefox, samba, mysql, postgresql など、バージョンアップするものもあるようです。

投稿2016/07/13 15:51

TaichiYanagiya

総合スコア12146

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

あなたの回答

tips

太字

斜体

打ち消し線

見出し

引用テキストの挿入

コードの挿入

リンクの挿入

リストの挿入

番号リストの挿入

表の挿入

水平線の挿入

プレビュー

15分調べてもわからないことは
teratailで質問しよう!

ただいまの回答率
85.48%

質問をまとめることで
思考を整理して素早く解決

テンプレート機能で
簡単に質問をまとめる

質問する

関連した質問