脆弱性情報サマリー 1. 脆弱性の概要 CVE ID: CVE-2020-3100 問題の説明: OpenSSL の RSA KEM (Key Encapsulation Mechanism) 実装において、 ファイル内の 関数に論理的な欠陥があります。既存のコードは の戻り値を によってのみチェックしており、これにより、基盤となる RSA 公開鍵暗号化操作が失敗した場合でも、コードが成功として誤って報告してしまうという問題が生じます。この状況では、新しく生成された秘密鍵が破棄されるのではなく保持されたままになるため、復号されていない秘密鍵の漏洩や使用を招く可能性があります。 2. 影響範囲 対象プロジェクト: OpenSSL 影響を受けるファイル: 影響を受ける関数: 3. 修正方法 論理の厳格化: 関数内のエラーチェックロジックを変更しました。 具体的な変更内容: 単に戻り値が真かどうかを確認するのではなく、戻り値がモジュール数のサイズ ( ) と等しいかどうかを厳密にチェックするように変更しました。 クリーンアップ処理: が 0 以下の値を返した場合、または と等しくない場合は失敗として扱い、生成された秘密鍵を で清拭(クリア)した後に 0 を返します。 4. コード差分 (Diff)