注目★★★★★GitHub Advisory
Netty OHTTP HPKE で秘密鍵がログに漏洩、toString() と例外メッセージ経由
30秒で把握
- 1Netty OHTTP HPKE (BoringSSL) の toString() と例外メッセージで秘密鍵バイト列が露出
- 2キーペアオブジェクトやスタックトレースをログ出力すると暗号鍵がファイルに永続化される
- 3BoringSSLAsymmetricCipherKeyPair・BoringSSLAsymmetricKeyParameter の修正版リリース待ち確認推奨
要約
Netty インキュベータの OHTTP HPKE コーデック (BoringSSL 実装) で、秘密鍵バイト列が toString() と例外メッセージを通じてログに露出する脆弱性が判明した。BoringSSLAsymmetricCipherKeyPair.toString() が秘密鍵パラメータを、BoringSSLAsymmetricKeyParameter.toString() が鍵バイト列全体を Arrays.toString() で文字列化している。また失敗時の例外メッセージにもプライベート鍵バイト列が含まれるため、キーペアオブジェクトや例外をログ出力するアプリケーションは秘密鍵をログファイルに永続化させる。
あなたへの影響
Netty の OHTTP/HPKE を使用する本番アプリケーションは。
推奨:ログレベル設定の再確認とキーペアオブジェクトの直接ログ出力の回避、及びパッチ版の評価・適用を早期に進めるべき。