過去問解きまくり研究所 ホーム

平成28年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問3

攻撃手法

POODLEに関する問題

POODLE(CVE-2014-3566)攻撃の説明はどれか。

答えと解説を見る

✓ これが正解イSSL 3.0 を使用した通信において,ブロック暗号の CBC モード利用時の脆弱性を突く攻撃であり,パディングを悪用して暗号化通信の内容を解読できる。

解説

SSL 3.0 の CBC モードのパディングを悪用し、通信を解読します。

POODLE は、SSL 3.0 の通信で、ブロック暗号を CBC モードで使うときの弱点を突く攻撃です。SSL 3.0 では、暗号化の前に平文の末尾に足して最終ブロックを埋めるパディングの中身が十分に検査されません。攻撃者は暗号文を少しずつ変えてサーバに送り、受け入れられたか拒まれたかの違いから、平文を1バイトずつ推測していきます。相手が新しい TLS に対応していても、まず SSL 3.0 に引き下げさせてから攻撃に入る使い方があります。見分けの軸は、弱点がどのプロトコルのどこにあるかです。POODLE では、SSL 3.0 そのもののパディングの扱いが要になります。

ほかの選択肢はなぜ違うのか

この問題の用語

出典:平成28年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問3

同じ用語が出る問題

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)