つみかさね

CVE-2025-5318

High(8.1)

libsshの領域外読み取り脆弱性 CVE-2025-5318:影響範囲と対応方法

公開日: 2026-07-27データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
libsshlibssh / Red Hat< 0.11.2

対応ガイド

high|推奨セキュリティ修正影響: 広範

推奨アクション

  1. 1影響バージョンを使用しているか確認する
  2. 2ディストリのパッケージ更新等でパッチを適用
  3. 3困難な場合は回避策を検討

影響対象

libssh を利用するSSH/SFTPサーバの運用者

対応不要な人

  • libssh を利用していない
  • 既に libssh 0.11.2 以降へ更新済み

補足

  • -SFTPサブシステムを提供するサーバ実装で特に影響が想定されます
CVElibssh領域外読み取り

30秒で判断

  • 対応すべき人: libssh 0.11.2 より前のバージョンを利用し、SFTPサブシステムを有効にしているサーバ/アプリケーションの運用者
  • 対応不要な人: libssh を利用していない環境、または既に 0.11.2 以降へ更新済みの環境
  • 確認方法: ldconfig -p | grep libssh やディストリのパッケージマネージャで導入バージョンを確認します

概要

libssh の 0.11.2 より前のバージョンには、sftp_handle 関数における比較チェックの誤りに起因する領域外読み取りの脆弱性があります。ハンドルの検証時に有効なハンドルリストの範囲を超えたメモリへアクセスし、無効なポインタを返す可能性があります。

これにより、認証済みのリモート攻撃者が本来アクセスすべきでないメモリ領域を読み取り、機微情報が露出したり、サービスの挙動に影響が及んだりするおそれがあります。SFTPサブシステムを提供するサーバ実装で特に影響が想定されます。

対策として、libssh を修正版 0.11.2 以降へ更新することが推奨されます。多くのLinuxディストリビューションでは、各ディストリのセキュリティアドバイザリに従いパッケージを更新することで対応できます。

CVSSベクトル

指標
Attack VectorNetwork
Attack ComplexityLow
Privileges RequiredLow
User InteractionNone
CVSSスコア8.1 (High)

影響を受けるソフトウェア

製品バージョン
libssh< 0.11.2

修正バージョンと回避策

  • 対策: libssh 0.11.2 以降へ更新します。ディストリを利用している場合は、対応するセキュリティアドバイザリ(RHSA等)に従ってパッケージを更新してください。

関連リンク


データソース: NVD (NIST), Red Hat Security Advisory AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。