IvantiのVPN関連製品で2件の脆弱性報告、悪用攻撃も発生

今回は「IvantiのVPN関連製品で2件の脆弱性報告、悪用攻撃も発生」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 JPCERT コーディネーションセンター(JPCERT/CC)は1月11日、米IvantiのVPN製品「Ivanti Connect Secure」(旧Pulse Connect Secure)とゲートウェイ製品「Ivanti Policy Secure」の複数の脆弱(ぜいじゃく)性に関する注意喚起を発表した。脆弱性を悪用された場合、第三者が認証を回避して任意のコマンドを実行する恐れがある。

 脆弱性は、認証回避(CVE-2023-46805)とコマンドインジェクション(CVE-2024-21887)の2件で、Ivanti Connect Secureの現行サポートバージョンの9x系および22x系とIvanti Policy Secureのウェブコンポーネントに存在する。共通脆弱性評価システム(CVSS)による評価(最大値10.0)は、CVE-2023-46805が「8.2」、CVE-2024-21887が「9.1」となっている。

 米国時間1月10日時点で脆弱性を修正するパッチは、まだ提供されていない。Ivantiは、パッチや更新版など脆弱性対策の提供を1月22日の週から2月19日の週にかけて段階に行うと説明。脆弱性の影響を緩和する回避策として、製品ユーザー向けのポータルでXMLファイルを配布しており、注意を確認して適用することをアドバイスしている。

 脆弱性は米セキュリティ企業のVolexityが報告した。同社が10日に公開したブログによれば、2023年12月の第2週にネットワークセキュリティ監視サービスのユーザーの1社で、ネットワーク内部の不審な挙動が検知され、ユーザーシステム内のウェブサーバーにウェブシェルが置かれているのが分かった。

 調査でIvanti Connect Secureのログが消去され、ログの記録が無効化されていることが判明。ユーザーへの初期の侵害が少なくとも2023年12月3日に発生し、今回の脆弱性が悪用された可能性を発見したという。Volexityは、ブログ内で脆弱性の悪用に関連する参考情報も提供している。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
Microsoft、ゲーム開発者向けアクセシビリティテストプログラム提供へ
アプリ・Web
2021-02-18 08:21
今こそ考えるべき開発者体験–パフォーマンス向上とチャレンジする環境づくり
IT関連
2024-08-21 11:33
ZVC JAPAN、「Zoom Contact Center」を提供–迅速かつパーソナライズされた顧客対応を可能に
IT関連
2023-07-08 08:47
富士通、2024年度第3四半期は「サービスソリューション」が好調–人材面に課題か
IT関連
2025-02-04 13:00
ソフトウェア開発で考える「事業・技術・組織」の最適化–不動産バーティカルSaaSの例
IT関連
2024-11-07 16:19
ウルシステムズ初の学生向け技術コンテスト「UTE-1」–優勝したのは東工大の4人組
IT関連
2023-04-08 10:34
熊本高専、熊本県・熊本県教育委員会と連携–プログラミング教育の推進など図る
IT関連
2023-03-14 15:42
フェイスブックが音声SNS「Live Audio Rooms」とポッドキャスト向け新サービスの提供を米国で開始
ネットサービス
2021-06-30 21:40
ツイッターが「TweetDeck」のリニューアルをテスト、将来のサブスクリプション化を目指す
ネットサービス
2021-07-27 11:08
センサー・計測機器大手Teledyne FLIRが米軍兵士向け化学兵器検知ウェアラブルセンサー開発で初期資金約4億円超を獲得
ハードウェア
2021-06-18 12:20
アップル、「AIドクター」の“診療”を来春にも開始か
IT関連
2025-04-03 02:08
「ベスト電器」消滅……ヤマダHD、家電子会社合併
企業・業界動向
2021-01-20 15:27
東京ガス、内製開発チームのエンジニア採用にコーディングテストツールを導入
IT関連
2023-01-08 05:40
Apple、Mac OS X LionとMountain Lionインストーラーを無料配布開始
IT関連
2021-07-02 12:08