Sweet32

関連エラー

"このサーバーは SWEET32 攻撃に対して脆弱性があります。弱い暗号 (DES と 3DES) がサーバー上で無効担っていることを確認し、AES を使用します。"

問題

Sweet32 誕生日攻撃,トリプル DES 暗号に影響を及ぼします。OpenSSL チームの評価 ではトリプル DES 脆弱性は低いものの、同チームは、“トリプル DES は RC4 と同程度に「悪意がある」として検討を必要としています。”DigiCert セキュリティエキスパートおよびその他セキュリティ専門家は、お使いのサーバー上でトリプル DES 暗号を無効にすることを勧めています。

DES 暗号 (およびトリプル DES) には、64ビットのブロックサイズにすぎません。これが、攻撃者にブラウザ上で JavaScript の実行、および同じ TLS 接続中の大量のトラフィックの送信を可能にし、コリジョンを発生させます。このコリジョンにより、攻撃者は、セッション Cookie から情報を取り込むことができます。

トリプル DES 暗号は、膨大な HTTPS サーバーと主なウェブブラウザ-約 600 の 最近閲覧したウェブサイト にサポートされています。幸い、ほとんどのブラウザは、HTTPS 接続を行う場合、トリプル DES よりは AES の使用を選択します。

ソリューション

以下の解決方法の1つを使用します。

  • まだサポートしているサーバー上でトリプル DES 暗号を無効にします。
  • DES または RC4 より強い暗号をサポートしていない古いサーバーをアップグレードします。