CWE一覧に戻る
CWE-324

有効期限を過ぎた鍵の使用

Use of a Key Past its Expiration Date
脆弱性 レビュー中
JA

この製品は、有効期限を過ぎた暗号鍵やパスワードを使用しているため、その鍵に対するクラッキング攻撃のタイミングが長くなり、安全性が著しく低下する。

鍵の有効期限が切れたからといって、必ずしも鍵の漏洩が保証されるわけではないが、長期間 使用され続ける鍵は、完全性の確率が低下することが懸念される。このため、鍵の強度に比例した期間内に鍵を交換することが重要である。

EN

The product uses a cryptographic key or password past its expiration date, which diminishes its safety significantly by increasing the timing window for cracking attacks against that key.

While the expiration of keys does not necessarily ensure that they are compromised, it is a significant concern that keys which remain in use for prolonged periods of time have a decreasing probability of integrity. For this reason, it is important to replace keys within a period of time proportional to their strength.

Scope: Access Control / Impact: Bypass Protection Mechanism; Gain Privileges or Assume Identity
Adequate consideration should be put in to the user interface in order to notify users previous to the key's expiration, to explain the importance of new key generation and to walk users through the process as painlessly as possible.
MITRE公式ページ — CWE-324