30秒で判断
- 対応すべき人: Python の
cryptographyパッケージ 45.0.0 以上 46.0.7 未満を使用しているアプリ・ライブラリの運用者 - 対応不要な人:
cryptographyを使っていない、44.x 以前のみ、または 46.0.7 以降を使用している - 確認コマンド:
pip show cryptography
概要
Python向けの暗号ライブラリ cryptography に、バッファオーバーフローを引き起こす脆弱性(CVSS 9.8)が報告されました。
Hash.update() など、Pythonのバッファを受け取るAPIに非連続(non-contiguous)なバッファを渡した場合に、バッファオーバーフローが発生しうる問題です。cryptography はPythonエコシステムで広く利用される基盤ライブラリであり、直接利用だけでなく依存ライブラリ経由で組み込まれているケースも多いため、影響範囲が広くなりやすい点に注意が必要です。
CVSSベクトル
| 指標 | 値 |
|---|---|
| Attack Vector | Network |
| Attack Complexity | Low |
| Privileges Required | None |
| User Interaction | None |
| CVSSスコア | 9.8 (Critical) |
影響を受けるソフトウェア
| 製品 | パッケージ | バージョン |
|---|---|---|
| cryptography | PyPI | 45.0.0 以上 46.0.7 未満 |
修正バージョンと回避策
- 対策:
cryptography46.0.7 へアップデート - Red Hat 系ディストリでは提供されている RHSA を適用
関連リンク
データソース: NVD (NIST), GitHub Advisory Database, Red Hat Security Advisory AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
