Garbage Script on Goo BLOG

某SIerの"元"研究者 兼 情報Security技術者"F.Koryu"の日常の雑記置き場

POP over SSLなどへの変更推奨>APOPの脆弱性

2007-04-19 10:46:22 | セキュリティ(技術者向け)
JVN#16445002 APOP におけるパスワード漏えいの脆弱性 - JVN
上野先生の処経由……と思いきや、実は最初に知ったのはYOMIURI Onlineの記事(http://www.yomiuri.co.jp/atmoney/news/20070419i101.htm)だったり(苦笑)。

まぁ、いずれにせよAPOPで暗号化されるのは「認証に掛かる部分だけ(※1)」ですし、ハッシュ関数として使われているMD5も、今やCRYPTREC電子政府推奨暗号リスト(PDF)から外れちゃっていますしね……いずれにしても破られるのは時間の問題だったのかも……。

個人でメールサーバ立てている方は、POP over SSLなどの方法に変更できるなら、変更した方がベターかも……。
---
(※)当然受信するメールの中身は平文のままなので、APOPでもメールの中身を盗聴されるリスクはあると……。


最新の画像もっと見る