Asayomu Tech
注目★★★★★GitHub Advisory

Netty OHTTP HPKE で秘密鍵がログに漏洩、toString() と例外メッセージ経由

30秒で把握

  • 1Netty OHTTP HPKE (BoringSSL) の toString() と例外メッセージで秘密鍵バイト列が露出
  • 2キーペアオブジェクトやスタックトレースをログ出力すると暗号鍵がファイルに永続化される
  • 3BoringSSLAsymmetricCipherKeyPair・BoringSSLAsymmetricKeyParameter の修正版リリース待ち確認推奨

要約

Netty インキュベータの OHTTP HPKE コーデック (BoringSSL 実装) で、秘密鍵バイト列が toString() と例外メッセージを通じてログに露出する脆弱性が判明した。BoringSSLAsymmetricCipherKeyPair.toString() が秘密鍵パラメータを、BoringSSLAsymmetricKeyParameter.toString() が鍵バイト列全体を Arrays.toString() で文字列化している。また失敗時の例外メッセージにもプライベート鍵バイト列が含まれるため、キーペアオブジェクトや例外をログ出力するアプリケーションは秘密鍵をログファイルに永続化させる。

あなたへの影響

Netty の OHTTP/HPKE を使用する本番アプリケーションは。

推奨:ログレベル設定の再確認とキーペアオブジェクトの直接ログ出力の回避、及びパッチ版の評価・適用を早期に進めるべき。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。