IvantiのVPN関連製品で2件の脆弱性報告、悪用攻撃も発生

今回は「IvantiのVPN関連製品で2件の脆弱性報告、悪用攻撃も発生」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 JPCERT コーディネーションセンター(JPCERT/CC)は1月11日、米IvantiのVPN製品「Ivanti Connect Secure」(旧Pulse Connect Secure)とゲートウェイ製品「Ivanti Policy Secure」の複数の脆弱(ぜいじゃく)性に関する注意喚起を発表した。脆弱性を悪用された場合、第三者が認証を回避して任意のコマンドを実行する恐れがある。

 脆弱性は、認証回避(CVE-2023-46805)とコマンドインジェクション(CVE-2024-21887)の2件で、Ivanti Connect Secureの現行サポートバージョンの9x系および22x系とIvanti Policy Secureのウェブコンポーネントに存在する。共通脆弱性評価システム(CVSS)による評価(最大値10.0)は、CVE-2023-46805が「8.2」、CVE-2024-21887が「9.1」となっている。

 米国時間1月10日時点で脆弱性を修正するパッチは、まだ提供されていない。Ivantiは、パッチや更新版など脆弱性対策の提供を1月22日の週から2月19日の週にかけて段階に行うと説明。脆弱性の影響を緩和する回避策として、製品ユーザー向けのポータルでXMLファイルを配布しており、注意を確認して適用することをアドバイスしている。

 脆弱性は米セキュリティ企業のVolexityが報告した。同社が10日に公開したブログによれば、2023年12月の第2週にネットワークセキュリティ監視サービスのユーザーの1社で、ネットワーク内部の不審な挙動が検知され、ユーザーシステム内のウェブサーバーにウェブシェルが置かれているのが分かった。

 調査でIvanti Connect Secureのログが消去され、ログの記録が無効化されていることが判明。ユーザーへの初期の侵害が少なくとも2023年12月3日に発生し、今回の脆弱性が悪用された可能性を発見したという。Volexityは、ブログ内で脆弱性の悪用に関連する参考情報も提供している。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
a16zによる次の気候テック投資がカーボンオフセットAPIのPatchになる可能性
EnviroTech
2021-02-08 14:56
リモートワークかオフィス回帰か–変化の中で働き方や生活をどう整理する?
IT関連
2022-04-08 22:33
大垣共立銀行、社内業務やコード開発などで生成AIを利用開始
IT関連
2024-03-15 06:22
日立、「IT基盤/運用高度化オファリング」提供–クラウド構築・運用ベストプラクティス活用
IT関連
2022-11-15 10:29
狙われる重要インフラ、欧州などで活発な10の脅威グループ
IT関連
2022-04-15 06:38
「LibreOffice」でパスワード保護されたPDFを作成するには
IT関連
2023-09-13 21:00
FiskerとフォックスコンのEVパートナーシップは「予想よりも速く進んでいる」とFiskerのCEOが表明
モビリティ
2021-08-07 16:48
NSAやFBI、ロシア軍情報部が関与するブルートフォース攻撃について警告
IT関連
2021-07-02 16:47
Uber、酒類宅配アプリのDrizlyを11億ドルで買収
企業・業界動向
2021-02-04 23:49
自動運転シャトルバスの仏EasyMileが72.5億円を調達
モビリティ
2021-04-30 01:40
「気になったら、アポイントなしでその場でオンライン商談」ウェブ接客ツールOPTEMOのジェイタマズが8500万円調達
IT関連
2022-01-21 19:41
INPEXエンジニアリング、基幹業務システムにクラウド型ERPを採用
IT関連
2022-03-26 14:26
NASAがISSで月基地建設用3Dプリンターの実証機をテスト、微小重力・月の土で必要な強度が出るか確認
宇宙
2021-08-17 03:01
「Linux」の音質を向上させるには–「EasyEffects」で自分好みに
IT関連
2023-08-25 07:28