IvantiのVPN関連製品で2件の脆弱性報告、悪用攻撃も発生

今回は「IvantiのVPN関連製品で2件の脆弱性報告、悪用攻撃も発生」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 JPCERT コーディネーションセンター(JPCERT/CC)は1月11日、米IvantiのVPN製品「Ivanti Connect Secure」(旧Pulse Connect Secure)とゲートウェイ製品「Ivanti Policy Secure」の複数の脆弱(ぜいじゃく)性に関する注意喚起を発表した。脆弱性を悪用された場合、第三者が認証を回避して任意のコマンドを実行する恐れがある。

 脆弱性は、認証回避(CVE-2023-46805)とコマンドインジェクション(CVE-2024-21887)の2件で、Ivanti Connect Secureの現行サポートバージョンの9x系および22x系とIvanti Policy Secureのウェブコンポーネントに存在する。共通脆弱性評価システム(CVSS)による評価(最大値10.0)は、CVE-2023-46805が「8.2」、CVE-2024-21887が「9.1」となっている。

 米国時間1月10日時点で脆弱性を修正するパッチは、まだ提供されていない。Ivantiは、パッチや更新版など脆弱性対策の提供を1月22日の週から2月19日の週にかけて段階に行うと説明。脆弱性の影響を緩和する回避策として、製品ユーザー向けのポータルでXMLファイルを配布しており、注意を確認して適用することをアドバイスしている。

 脆弱性は米セキュリティ企業のVolexityが報告した。同社が10日に公開したブログによれば、2023年12月の第2週にネットワークセキュリティ監視サービスのユーザーの1社で、ネットワーク内部の不審な挙動が検知され、ユーザーシステム内のウェブサーバーにウェブシェルが置かれているのが分かった。

 調査でIvanti Connect Secureのログが消去され、ログの記録が無効化されていることが判明。ユーザーへの初期の侵害が少なくとも2023年12月3日に発生し、今回の脆弱性が悪用された可能性を発見したという。Volexityは、ブログ内で脆弱性の悪用に関連する参考情報も提供している。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
a16zによる次の気候テック投資がカーボンオフセットAPIのPatchになる可能性
EnviroTech
2021-02-08 14:56
「聞こえ」の課題に取り組み、日米韓で展開するデジタルヘルス領域スタートアップOlive Unionが7億円調達
ヘルステック
2021-04-06 18:36
セールスフォース、「Marketing Cloud」「Commerce Cloud」の新機能を発表
IT関連
2021-06-03 01:12
くすりのマルト、公式アプリを開発–健康促進の支援見据える
IT関連
2022-09-22 07:17
劇場版「クラッシャージョウ」、YouTubeで無料配信 38年前の劇場公開日に
くらテク
2021-03-13 23:57
HashiCorp、「Terraform」でAI利用のモジュールテスト生成や「Stacks」を発表–「HashiConf 2023」
IT関連
2023-10-13 11:54
「XZ Utils」のバックドア問題–オープンソースのセキュリティを考える
IT関連
2024-04-13 20:15
マイクロソフトが推すセキュリティ向けの生成AI、早期検証したNECの評価は?
IT関連
2024-02-28 11:56
グーグル、「Android 12」を発表–UIデザインの大幅刷新など
IT関連
2021-05-19 08:41
輸送テックの波に乗るデジタル道路運送のドイツSennderが約166億円調達、欧州事業拡大へ
ネットサービス
2021-01-19 03:14
NEC、AWSとの戦略的協業を強化–印西データセンターに「AWS Direct Connect」接続拠点を開設
IT関連
2023-06-03 13:00
マネジメントで高みを目指すITプロフェッショナルへ–7人のリーダーが贈るアドバイス
IT関連
2022-04-06 23:25
グーグル親会社Alphabetの決算、予想に届かず–広告収入が伸び悩む
IT関連
2022-10-27 13:53
横浜市とパナソニック コネクト、自動運転向けBeyond 5Gネットワークで実証実験
IT関連
2022-12-18 13:17