パロアルトネットワークス製品に脆弱性、4月14日に緊急パッチ公開を予告

今回は「パロアルトネットワークス製品に脆弱性、4月14日に緊急パッチ公開を予告」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 Palo Alto Networksは米国時間4月12日、同社製品のソフトウェア「PAN-OS」の脆弱(ぜいじゃく)性情報を発表した。危険性は最高レベルで、既に悪用攻撃が発生している。同社は4月14日にこの脆弱性を修正するプログラム(修正パッチ)をリリースとしている。

 同社によると、PAN-OSの「GlobalProtect」機能にコマンドインジェクションの脆弱性「CVE-2024-3400」が存在する。認証されていない第三者がこの脆弱性を悪用して、遠隔からroot権限によりファイアウォール上で任意のコードを実行する恐れがある。共通脆弱性評価システムによる評価は最大値の「10.0」となっている。

 この脆弱性の影響を受けるのは、以下のPAN-OSのバージョンにおいて、GlobalProtectのゲートウェイとデバイステレメトリーの両方の構成が有効になっている場合だという。

 一方、脆弱性の影響を受けないPAN-OSなどは次の通り。

 同社は、4月14日にこの脆弱性を修正するPAN-OSソフトウェアをリリースすると表明。ユーザーはリリース後直ちに適用する必要がある。また同社は、すぐに修正対応ができない場合に推奨する脆弱性の影響を緩和する方法として、(1)脅威対策サブスクリプションの購入者は「脅威ID 95187」を有効にする、(2)デバイステレメトリーを一時的に無効にする――の2つを紹介している。

 今回の脆弱性は、セキュリティサービス企業のVolexityが報告した。Volexityによれば、同社がネットワークセキュリティ監視を行っている顧客の1つで4月10日に、Palo Alto Networks製品のファイアウォールから不審な通信が行われているのを確認。翌11日には別の顧客でも検知された。

 同社の調査では、少なくとも3月26日にサイバー攻撃組織「UTA0218」がバックドア型の不正プログラム「UPSTYLE」をPalo Alto Networks製品のファイアウォールに感染させる攻撃を開始し、4月7日時点では失敗していたものの、10日に成功していたことが分かった。UTA0218は、UPSTYLEを経由して企業や組織に侵入し、さらに侵入範囲を広げながら、機密性の高い資格情報やファイルなどを窃取している可能性があり、明確な目標を持った標的型サイバー攻撃の可能性もあるという。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
八街市教育委員会とNTT東、市内中学校での情報・ネットリテラシー教育で連携
IT関連
2022-07-13 10:59
富士通、関節可動域を自動測定する「HOPE ROMREC」発売–病院などのリハビリを支援
IT関連
2021-03-01 08:24
日本通運、NECとDX推進で業務提携 AIやIoT活用で業務効率化へ
DX
2021-06-22 13:07
「ファスト映画」で共犯の2人を新たに書類送検 ナレーターとして関与か
社会とIT
2021-07-09 00:53
サイバー攻撃によるサプライチェーンリスクを経済安全保障問題として捉えよ
IT関連
2022-01-21 04:48
「Windows 12」まで様子見?–次のWindowsのリリースまでにどう対応すべきか
IT関連
2024-02-23 05:55
[速報]IBMによるHashiCorpの買収が正式発表、マルチクラウドの自動化を加速させると
HashiCorp
2024-04-25 02:32
半数以上の企業が取引先からカーボンニュートラルの取り組みを求められる–ウイングアーク1stが製造業調査
IT関連
2022-07-22 10:19
富士フイルムがDX戦略で注力する「プラットフォーム指向」と「現場主導」
IT関連
2023-11-30 16:18
「Windows 11」新プレビュー、Defender for Endpointのランサムウェア対策を強化
IT関連
2022-08-06 17:26
デル、川崎信金のDXを支援–業務改革と脱炭素社会推進に向けた取り組みに貢献
IT関連
2022-01-25 01:27
Webブラウザ上でWebAssemblyベースのNode.js環境を実現する「WebContainer」がAPI提供開始。ブラウザ内ファイルシステム、HTTPサーバ、Node.js CLIなど
Node.js
2023-02-16 22:52
ネットワーキング機器メーカーUbiquitiが顧客データ漏洩の可能性を発表
セキュリティ
2021-01-13 22:49
GitHub社内におけるエンジニアリングガバナンスはどのように行われているのか
DevOps
2024-02-21 22:45