IvantiのVPN製品などに緊急の脆弱性、攻撃者が対策実施の妨害も

今回は「IvantiのVPN製品などに緊急の脆弱性、攻撃者が対策実施の妨害も」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 Ivantiは米国時間1月8日、VPN製品の「Connect Secure」(旧:Pulse Connect Secure)や「Policy Secure」「Neurons for ZTA gateways」で発覚した2件の脆弱(ぜいじゃく)性に関するセキュリティ情報を公開した。攻撃者による対策実施の妨害行為も確認されているという。

 発覚した脆弱性は、スタックベースのバッファオーバーフローにより認証されていないリモートの攻撃者が任意のコードを実行できてしまう「CVE-2025-0282」と、同じくスタックベースのバッファオーバーフローによりローカル認証された攻撃者が権限を昇格できてしまう「CVE-2025-0283」の2件。共通脆弱性評価システム(CVSS)スコア(最大10.0)は、CVE-2025-0282が「9.0」、CVE-2025-0283が「7.0」とされている。

 脆弱性の影響を受ける製品は、CVE-2025-0282については、Connect Secureが22.7R2から22.7R2.4まで、Policy Secureが22.7R1から22.7R1.2まで、Neurons for ZTA gatewaysが22.7R2から22.7R2.3まで。CVE-2025-0283については、Connect Secureが22.7R2.4とそれ以前/9.1R18.9とそれ以前、Policy Secureが22.7R1.2とそれ以前、Neurons for ZTA gatewaysが22.7R2.3とそれ以前になる。

 脆弱性の修正プログラムは、Connect Secureでは「22.7R2.5」として提供が開始されている。しかし、CVE-2025-0283の影響を受ける9.1R18.9とそれ以前の製品については、既に同社のサポートが終了しており、脆弱性が修正されない。ユーザーはサポート中の製品などに変更する必要がある。

 Policy SecureとNeurons for ZTA gatewaysの修正プログラムは米国時間1月21日から提供される予定。Ivantiによると、Policy Secureはインターネット接続を想定しておらず、脆弱性が悪用されるリスクが大幅に低いという。Neurons for ZTA gatewaysは、実稼働時には脆弱性を悪用できないとし、Neurons for ZTA gatewaysのゲートウェイがZTAコントローラーに接続されていないままになっている場合に、そのゲートウェイで脆弱性が悪用されるリスクがあるとしている。

 2件の脆弱性の影響などを調査しているGoogle Cloud傘下のMandiantによると、2024年12月中旬にCVE-2025-0282の脆弱性を悪用するサイバー攻撃が検知された。

 Ivantiが提供している整合性確認ツール(Integrity Checker Tool:ICT)や外部のセキュリティ監視ツールで不審な兆候が見つかり、Ivantiや攻撃の影響を受けた顧客らと分析したところ、攻撃者がICTによる検出を回避したり、ツールの実行を途中で終了させたりしていることが分かったという。さらに侵害に成功した攻撃者が、ユーザーによる製品のアップグレードを妨害したり、偽のアップグレードを表示したりすることも判明したという。

 同社は、分析を継続中としつつ、攻撃されたアプライアンス製品から中国のスパイ組織の関与が疑われるマルウェア「SPAWN」関連の痕跡を確認したと説明。さらに、別のマルウェア「DRYHOOK」と「PHASEJAM」も発見したが、これらはサイバー犯罪組織との関係性が十分に判明しておらず、同社はCVE-2025-0282の脆弱性悪用攻撃に異なる複数の犯罪組織が関与している可能性を指摘している。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
「まど☆マギ」新作映画「ワルプルギスの廻天」制作決定 スタッフ変わらずファン安堵
くらテク
2021-04-27 02:29
NTTのVR空間でバーチャル即売会 VTuber・九条林檎などが160店舗を出店
企業・業界動向
2021-04-17 07:57
セキュリティ業界で働く女性、多様性などを重視、男性との給与格差も–ISC2調査
IT関連
2024-05-02 06:04
音声に合わせ顔の動きを深層学習で作成 Adobeなど「MakeItTalk」開発 :Innovative Tech
トップニュース
2021-07-20 00:25
アンリツとコニカミノルタ、食品工場のDXソリューションを共同開発
IT関連
2022-11-03 07:13
Linuxサーバーを「macOS」から監視するには–「ServerCat」を使って簡単に
IT関連
2022-05-27 09:48
クラウド化する世界、IT技術者に求められるスキルはどう変化しているか
IT関連
2022-05-18 20:33
「選択と集中」という言葉はまだ使わない–AWSパートナーサミット
IT関連
2022-03-18 18:48
フォードと韓国SK Innovationが米国でのEVバッテリー量産に向け合弁会社BlueOvalSKを発表
モビリティ
2021-05-22 02:19
CTC、システム運用を効率化・標準化するクラウドサービス「PITWALL」を提供
IT関連
2023-11-23 09:50
クラウドフレア・ジャパン新社長が自らの経験から語った「日本法人の役割」
IT関連
2022-03-26 04:30
地球の電力需要を満たす大きな可能性を持つ地熱テクノロジーでリーダーを目指す「Fervo」
EnviroTech
2021-05-04 21:42
デル、ストレージのセキュリティとエネルギー効率を高める新機能発表
IT関連
2023-05-21 05:11
三菱UFJニコス、クレジットカードの不正使用検知にAI導入–不正使用抑止の精度向上
IT関連
2023-02-10 03:40