認証機関リストが見つかりません
認証のための証明書が信頼できない
説明
この欠陥は、TLS/SSL 接続を処理するコンテキストで以下の関数を使用したが、そのコンテキストに認証機関 (CA) リストを読み込まなかった場合に発生します。
SSL_connectSSL_acceptSSL_do_handshakeSSL_writeSSL_readBIO_do_connectBIO_do_acceptBIO_do_handshake
CA は信頼性の高い第三者機関であり、外部機関に対しデジタル証明書を発行します。証明書には、そのオーナーに関する情報が含まれます。サーバーまたはクライアントは、この情報を使用して、証明書のオーナーに対する接続を認証します。
チェッカーは以下の場合に欠陥を報告します。
サーバー認証に関して、信頼できる発行元によるサーバー証明書かどうかを判断するための CA リストをクライアントがもっていない。
クライアント認証に関して、信頼できる発行元によるクライアント証明書かどうかを判断するための CA リストをサーバーがもっていない。
リスク
CA リストがないと、信頼できる CA によって発行された証明書かどうかを判断できません。認証用の証明書を提示する機関が、その証明書に記載された機関ではない可能性もあります。接続は中間者 (MITM) 攻撃に対して脆弱です。
修正方法
作成するコンテキストに認証機関リストを読み込んで TLS/SSL 接続を処理します。
例
結果情報
| グループ: 暗号化 |
| 言語: C | C++ |
| 既定値: オフ |
コマンド ライン構文: CRYPTO_SSL_NO_CA |
| 影響度: Medium |
バージョン履歴
R2019b で導入