パロアルトネットワークス製品に複数の脆弱性、限定的な攻撃も発生

今回は「パロアルトネットワークス製品に複数の脆弱性、限定的な攻撃も発生」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 Palo Alto Networksは米国時間11月18日、同社の製品ソフトウェア「PAN-OS」の脆弱(ぜいじゃく)性に関する情報を公開した。既に限定的なサイバー攻撃が発生しているという。

 同社によると、今回見つかった脆弱性「CVE-2024-0012」は、PAN-OSの認証を迂回されてしまうというもの。管理インターフェースへのネットワークアクセス権限を認証されていない第三者が管理者権限を取得し、管理アクションを実行したり構成を改ざんしたりできしてしまうという。さらに、PAN-OSの管理インターフェースでは、権限昇格につながる別の脆弱性「CVE-2024-9474」も発見された。CVE-2024-0012の悪用を通じてCVE-2024-9474などの権限昇格の脆弱性を悪用することも可能だとしている。

 同社の分析では、CVE-2024-0012の深刻度が「9.3」の高レベル、CVE-2024-9474の深刻度が「6.9」の中レベルとされている。

 脆弱性の影響を受けるPAN-OSは、CVE-2024-0012ではPAN-OS 11.2.4-h1より前のバージョン/PAN-OS 11.1.5-h1より前のバージョン/PAN-OS 11.0.6-h1より前のバージョン/PAN-OS 10.2.12-h2より前のバージョン、CVE-2024-9474ではPAN-OS 11.2.4-h1より前のバージョン/PAN-OS 11.1.5-h1より前のバージョン/PAN-OS 11.0.6-h1より前のバージョン/PAN-OS 10.2.12-h2より前のバージョン/PAN-OS 10.1.14-h6より前のバージョンとなる。

 同社はこれらの脆弱性を修正したPAN-OS 11.2.4-h1/11.1.5-h1/11.0.6-h1/10.2.12-h2/10.1.14-h6を公開し、ユーザーにアップデートの適用を呼び掛けている。また、管理インターフェースへのアクセスを信頼できる内部IPアドレスのみに制限することで脆弱性の影響を低減できるという。

 既に同社は、これらの脆弱性の悪用を狙った限定的なサイバー攻撃活動を確認したとし、攻撃活動を「Operation Lunar Peek」と命名。攻撃は、匿名VPNサービスで知られるIPアドレスから発生しているといい、脆弱性が存在する製品を標的にしたコマンド実行や、ウェブシェルの設置を確認しているという。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
月額制リファレンスチェックサービス「back check」のROXXがVC連携第3弾を発表、累計連携VC数計41社に
HRテック
2021-06-26 21:47
ジョン・マカフィー氏、今度は証券詐欺で起訴 ツイートによる暗号通貨のパンプ&ダンプ
企業・業界動向
2021-03-09 22:04
イラスト発注サービス「Skeb」運営元、全株式を老舗出版社に譲渡 「1人でのサービス維持が難しい」
企業・業界動向
2021-02-15 06:39
アイエスエフネット、介護や性的指向に関する専門相談窓口を社内に設置
IT関連
2023-05-24 15:14
noteがBASEとの資本業務提携を発表、クリエイターのファン形成・集客・販売を支援
ネットサービス
2021-01-13 16:02
フリーランスITエンジニアの案件数が多い言語、1位Java、2位JavaScript、3位PHPなど。Go言語は人材不足。レバテックフリーランス調べ
プログラミング言語
2023-02-17 17:30
オカモトホールディングス、経費管理クラウド導入–年間約1万4000時間の削減見込み
IT関連
2021-04-27 18:21
企業の3大課題–変革、サプライチェーン、サステナビリティーに応えるSAP
IT関連
2022-05-13 06:25
ニュースアプリ「NewsDigest」のJX通信社が新型コロナ感染事例は「店舗」「事業所」で急増と報告
ソフトウェア
2021-04-16 20:57
Rust言語を推進する「Rust Foundation」がフルタイムのエンジニアを2名募集中。年収10万ドルから15万ドル
Rust
2023-01-11 13:05
トーバルズ氏「本当に迷惑だ」–締め切り間際のプルリクエストにいら立ち
IT関連
2022-10-22 16:12
数年間で1億ドルを日本に投資–キンドリルが国内の事業戦略を明らかに
IT関連
2023-10-14 01:15
Apple、現行iMacのストレージオプションを縮小
IT関連
2021-03-23 20:51
日本IBM、メインフレーム新製品「IBM z16」発表–リアルタイムAI推論や耐量子暗号技術に対応
IT関連
2022-04-08 14:26