「Cisco IOS XE」のWeb UIに深刻な脆弱性、ゼロデイ攻撃が進行中

今回は「「Cisco IOS XE」のWeb UIに深刻な脆弱性、ゼロデイ攻撃が進行中」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 Ciscoは米国時間10月16日、同社の「Cisco IOS XE」ソフトウェアに脆弱性(CVE-2023-20198)が存在することを明らかにした。影響を受ける組織は、速やかに対応を行う必要がある。

 この脆弱性は、インターネットや信頼性の低いネットワークに接続されており、HTTPまたはHTTPSを使用したWeb UI機能を有効にしている物理・仮想デバイスに影響を与えるものだ。影響の深刻度はもっとも深刻な「Critical(重大)」に分類されており、悪用されると、攻撃者が特権レベル15のアクセスを持つアカウントを作成し、デバイスを完全に制御できようになる。

 Ciscoはすでにこの脆弱性を悪用したゼロデイ攻撃が活発に行われていることを認識しており、攻撃に関する詳しい情報を提供している。展開されているゼロデイ攻撃では、攻撃者がシステム内にインプラント(悪意のあるプログラム)を送り込む。このインプラントはスクリプト言語である「Lua」で書かれたもので、攻撃者はこのプラントを使用してシステムレベル、あるいはIOSレベルで任意のコマンドを実行できる。デバイスを再起動するとインプラントは削除されるが、作成されたアカウントは残り続ける。

 Ciscoはこの脆弱性に関するアドバイザリーを公表している。この脆弱性を修正するアップデートはまだ配付されていない。同社は、対策としてWeb UI機能をインターネットや信頼性の低いネットワークに接続しないこと、インターネットへ接続している場合はHTTPサーバ機能を無効にすることを強く推奨しているほか、すでに攻撃を受けているかどうかを判別するための情報を提供している。

 Ciscoは、少なくとも9月18日からこの脆弱性を悪用したゼロデイ攻撃が行われていたことを認識している。Ars Technicaは、インターネットに接続されているデバイスを調べる検索ツールである「SHODAN」を使用した調査をもとに、影響を受けるデバイスの数は8万台を超える可能性があると報じている。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
生成AIを生産ツールに–業務利用の具体的な方法を見つけるヒント
IT関連
2023-12-26 18:36
プログラミング言語ごとのコミュニティの最大規模はJavaScriptの約2520万人、続いてPythonが1820万人、Javaが1770万人など。SlashDataの調査
.NET
2024-06-20 05:42
トヨタ自動車とENEOSが協力し実験都市「Woven City」における水素エネルギーの利活用ついて検討開始
モビリティ
2021-05-12 21:21
ネットワークカメラ搭載の「スマート街路灯」で通行状況を分析、飲食店の来客予測に活用 NECが実験
企業・業界動向
2021-03-17 19:53
ざんねんなセキュリティ–流行のゼロトラストが「既に導入済」は本当か?
IT関連
2022-04-16 10:46
日本IBM、千葉銀行の法人向けデジタルサービスの開発支援
IT関連
2021-04-06 20:26
日本生命、コールセンターシステム導入–オペレーターの受電件数を標準化
IT関連
2022-05-14 04:11
パロアルトネットワークス、「Prisma SASE」で大型の機能拡充を発表
IT関連
2024-06-28 15:14
FireEye、SolarWindsインシデントの詳細を公開–対策ツールも提供
IT関連
2021-01-20 23:33
ガーミン、eスポーツ向けGPSウォッチを日本で発売 ゲーム中の心拍数やストレスを計測
製品動向
2021-01-22 12:36
Ford、車載OSにAndroid採用 「Google Cloud」を優先クラウドプロバイダーに
企業・業界動向
2021-02-03 03:55
トヨタカローラネッツ岐阜、法人支出管理サービス「バクラク」を導入–立替経費のキャッシュレス化を促進
IT関連
2024-07-09 20:21
「Amazon S3より80%安い」– Wasabi Technologies、APAC地域の本社を日本に設立
IT関連
2021-06-25 01:48
クラウド人事労務ソフト「SmartHR」、OINとのSCIM連携に対応
IT関連
2022-03-08 07:04