「Cisco IOS XE」のWeb UIに深刻な脆弱性、ゼロデイ攻撃が進行中

今回は「「Cisco IOS XE」のWeb UIに深刻な脆弱性、ゼロデイ攻撃が進行中」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 Ciscoは米国時間10月16日、同社の「Cisco IOS XE」ソフトウェアに脆弱性(CVE-2023-20198)が存在することを明らかにした。影響を受ける組織は、速やかに対応を行う必要がある。

 この脆弱性は、インターネットや信頼性の低いネットワークに接続されており、HTTPまたはHTTPSを使用したWeb UI機能を有効にしている物理・仮想デバイスに影響を与えるものだ。影響の深刻度はもっとも深刻な「Critical(重大)」に分類されており、悪用されると、攻撃者が特権レベル15のアクセスを持つアカウントを作成し、デバイスを完全に制御できようになる。

 Ciscoはすでにこの脆弱性を悪用したゼロデイ攻撃が活発に行われていることを認識しており、攻撃に関する詳しい情報を提供している。展開されているゼロデイ攻撃では、攻撃者がシステム内にインプラント(悪意のあるプログラム)を送り込む。このインプラントはスクリプト言語である「Lua」で書かれたもので、攻撃者はこのプラントを使用してシステムレベル、あるいはIOSレベルで任意のコマンドを実行できる。デバイスを再起動するとインプラントは削除されるが、作成されたアカウントは残り続ける。

 Ciscoはこの脆弱性に関するアドバイザリーを公表している。この脆弱性を修正するアップデートはまだ配付されていない。同社は、対策としてWeb UI機能をインターネットや信頼性の低いネットワークに接続しないこと、インターネットへ接続している場合はHTTPサーバ機能を無効にすることを強く推奨しているほか、すでに攻撃を受けているかどうかを判別するための情報を提供している。

 Ciscoは、少なくとも9月18日からこの脆弱性を悪用したゼロデイ攻撃が行われていたことを認識している。Ars Technicaは、インターネットに接続されているデバイスを調べる検索ツールである「SHODAN」を使用した調査をもとに、影響を受けるデバイスの数は8万台を超える可能性があると報じている。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
RPAの位置付け、全体最適化のためのツールという企業が増加
IT関連
2022-08-02 10:38
柔軟な保険を提供する独インシュアテックHepsterがシリーズAで10.8億円調達
その他
2021-03-07 04:44
GitHub、「GitHub Copilot Trust Center」発表–「Copilot」に関する透明性を提供
IT関連
2023-07-30 22:59
もうすぐ登場するAndroid 15ではパスキーでのログインがより簡単にワンステップで
Android
2024-06-20 03:32
デル、新開発のAzureハイブリッドクラウド基盤を発表
IT関連
2023-10-26 01:09
環境再生型農業のトレンドを食肉市場に取り込む99 Counties
IT関連
2022-02-24 00:23
さくらインターネット、IoTサービス向けPaaS–データプロトコル意識せずに開発
IT関連
2022-03-26 00:10
VSCodeで「GitHub Copilot Free」プランが利用可能に。使えるモデルはClaude 3.5 SonnetまたはGPT-4o、1月あたり2000回のコード補完と50回のチャットまで
GitHub
2024-12-23 09:56
日立とサービスナウ、製造業のセキュリティ向上対策で協業
IT関連
2022-03-24 17:03
ブロードコム・ヴイエムウェアが本格始動–大企業のオンプレ回帰に照準
IT関連
2024-08-30 02:07
日清「カップヌードルPRO」発売 高たんぱく&低脂質 ハイプロテイン謎肉入りで「肉肉しい味わい」
くらテク
2021-03-23 14:41
フルHDながらリモコン付きの格安ストリーミングデバイス「Fire TV Stick」(第3世代)
ハードウェア
2021-01-12 16:39
中国の外食が激変か?–シェフを選べるデリバリーサービスが登場
IT関連
2023-02-23 23:03
イザナギゲームズが4億2980万円調達、ビリビリと業務提携し中国・アジア中心にオリジナルIP展開強化や新たな展開を推進
IT関連
2022-02-10 14:22