概要
Mbed TLS の バージョン 3.5.0 から 4.0.0 に おいて、TLS 1.3 セッション 再開 時 に クライアント 偽装 が 可能 な 脆弱性 が 存在 します。攻撃者 は 正規 の クライアント に なりすまして TLS セッション を 再開 でき、認証 の 信頼性 が 損なわれます。
CVSS ベクトル
| 項目 | 値 |
|---|---|
| 攻撃元区分 | ネットワーク |
| 攻撃条件の複雑さ | 低 |
| 必要な特権レベル | 不要 |
| ユーザー関与 | 不要 |
| CWE | CWE-287(不適切な認証) |
影響を受けるソフトウェア
| 製品 | ベンダー | 影響バージョン |
|---|---|---|
| Mbed TLS | Arm | 3.5.0 〜 4.0.0 |
修正バージョンと回避策
- 修正バージョン: 公式 Security Advisories を 確認 してください
- TLS 1.3 セッション 再開 機能 を 使用 している 場合 は 特に 注意 が 必要 です
関連リンク
データソース: NVD (NIST) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
