特定の条件に合致するJavaベースのソフトウェアが、今年の7月28日以降に正常に動かなくなる可能性があります。
その条件とは、JCE (Java Cryptography Extension) 1.2.1を使用しているソフトウェアです。インフォテリアでも以前に出荷していたASTERIA R2が該当するため、お客様に更新方法をご案内しました。ASTERIAは既に200社近い企業で採用いただいていますが、旧バージョンのR2で稼動しているところは多くなく、提供先も把握できているので大きな問題ではありません。しかし、この問題はASTERIAに限らず世の中にある様々なJavaベースのシステムで障害を発生させる可能性があるので、1ケースでも多く事前に障害を回避できるようにと考え、ここでお知らせします。
このJCEの問題は、具体的にはJCE 1.2.1をサインした証明書が2005年7月28日に期限切れとなり、JCEの特定のメソッドが正常に作動しなくなるものです。結果として、JCEを含んだソフトウェアが正しく機能しなくなることがあります。なお、この問題はJCE 1.2.2で修正されています。(Sunのドキュメント:ただし、証明書が切れる日付は明言されていません)
この問題は、当然パッケージソフトだけでなくJCE 1.2.1を使って開発された個別システムにも該当します。JCEは暗号化関係の処理を行うための拡張モジュールで、例えばSSL対応のWebサイトなどでも使われることがあります。既にJCEをアップデート済みのソフトウェアやシステムは問題ありませんが、JCE 1.2.1を含んで出荷されたまま使用されたり、JCE 1.2.1を使ってカットオーバーしたままメンテナンスできていないシステムなども少なからず存在するのではないでしょうか。
当方で確認したところ、該当するJAR内部のクラスファイルのタイムスタンプは、JCE 1.2.1で2000/07/28、JCE 1.2.2で2002/06/27となっており※1、この約2年の間に開発され現在も使用されているソフトやシステムがこの問題に遭遇する危険性があります。あなたの開発したシステム、使っているシステムは大丈夫でしょうか?JCE 1.2.1を使用していないかどうかを再確認することをお勧めします。
※1 厳密にいうと、このタイムスタンプはビルド日であり、リリース日はその後となります。JCE 1.2.1のリリース日は、2000年9月という記録がありますので、ビルドからリリースまでは1~2ヶ月と推察されます。
Special
- PR -| 猫又にゃぉ助 | 2005/06/22 08:44 |
|
始めまして、猫又っす。 UPSソフトのPowerChute Business Edition v6.x.xで使用している ではでは。 | |
| 平野洋一郎 | 2005/06/22 10:58 |
|
猫又さん、情報ありがとうございます。 | |
| JCE問題対応中 | 2005/06/30 09:14 |
|
APC社が情報公開したのが4月14日です。この情報を元にこのコラムを書かれたのでしょうか。 | |
| 平野洋一郎 | 2005/06/30 09:48 |
|
JCE問題対応中さん、 エントリは、この問題が当社製品のASTERIAの社内テストで明らかになり緊急対処を行なったことを受けて書いたものです。 Sunからは、今のところ告知は受けていません。本来はSunからの告知が出てしかるべきと思いますが、もう時間もないことなので少しでも早く多くの人にお知らせできればと考え、ここで書かせてもらいました。 いずれにしても、少しでも多くのシステムで検証されることを願っています。 | |
| 平野洋一郎 | 2005/06/30 09:58 |
|
参考までに、Sunの英語のフォーラムにこんなスレッドがあります。 | |
| システム開発子 | 2005/06/30 17:01 |
|
Javaシステムを開発している者です。 | |
| takh | 2005/06/30 19:53 |
|
はじめまして。私も今になって噂を聞きつけ、この問題の調査を行っているものの一人です。 おっしゃられる通り、公式アナウンスがなくそれ以外の情報も非常に少ない状況です(英語の情報もほとんどありません。むしろ日本語の方が充実してます...)ので、私が知る限りを参考までに記述させていただきます。 使っているプログラムがJCE1.2.1 に影響を受けるかどうか、ですが、まず最初に、JCE 1.2.1 (と 1.2.2)はもともと単体配布されているもので、このバージョンのライブラリが対象としているJDK1.3以前では標準のライブラリではないようです。(JDK1.4以降で正式に入ります。)よって、JDK自体が勝手に使う、ということはなく、プログラム内に何らかの形で「明示的に」記述しない限り、使われることはないと思います。 また、JCE ライブラリは以下のクラスで構成されているようです。 以上から、もしアプリケーションの中で jce1_2_1.jar を含んでいる場合、アプリケーションソースが確認できる状況であれば、ソースをみて上記のライブラリがインポートされているかどうか、を確認すればよいと思います。 なお、たとえ開発ツールとの関係ですが、jce1_2_1.jar が含まれていたとしても、作成したアプリケーションに即影響するものではないと思います。 | |
| 135 | 2005/07/01 11:12 |
|
私も JCE 1.2.1 問題を追いかけているものです。 | |
| あきら | 2005/07/09 00:22 |
|
IPA(情報処理推進機構)で「JCE 1.2.1 の証明書期限切れに関する注意喚起」が公開されていますので、何かの参考になれば。。。http://www.ipa.go.jp/security/vuln/20050708_jce.html | |
| taka | 2005/07/09 01:16 |
|
JPAの話を受けてCNETが注意喚起していますね。 どこかのコンピュータ誌と違って、 | |
| 平野洋一郎 | 2005/07/09 04:28 |
|
システム開発子さん、takhさん、135さん、あきらさん、takaさん、 takhさん、 | |
| 猫又にゃぉ助 | 2005/07/11 09:25 |
|
taka さんへ。 > どこかのコンピュータ誌と違って、 それって、日経 IT Proのことですか? ではでは。 | |
| JCE問題対応中 | 2005/07/11 16:02 |
|
次は、2011/3/01 ですが、流石に後6年間使用し続ける人はいないと思われます。 | |
| こばちゃん | 2005/07/11 17:04 |
|
弊社にて解っている製品です。 | |
| 猫又にゃぉ助 | 2005/12/20 11:20 |
|
IBM から以下の情報がリリースされていました。もう終わった話かと思っていたよ...orz 2006年5月19日以降 Javaライブラリー「JCE1.2.1」の一部機能が正常に動作しなくなる問題について | |

富士通元社長の山本卓眞氏が残した次代へのメッセージ
Facebook就活はもう古い?
東北をコットンの生産地としてブランディングしたい──リー・ジャパン・細川取締役
東北から始まるイノベーション
貧困国の雇用を創出する印刷屋、丸吉日新堂印刷の挑戦