Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

複数「VPNアプリ」に「Cookie」窃取されるおそれ - 一部ベンダーは反論

複数の「VPNアプリケーション」で、「Cookie」を安全に格納しない問題が存在するとしてセキュリティ機関が注意を呼びかけている。一部ベンダーは脆弱性と認めておらず、反論している。

複数ベンダーのVPN製品で、認証やセッションの管理に用いる「Cookie」をメモリやログへ不適切に保存する問題が明らかとなったもの。窃取されると「なりすまし」に悪用されるおそれがある。

Palo Alto Networksが「Windows」や「macOS」向けに提供するVPNクライアント「Palo Alto Networks GlobalProtect Agent」で明らかとなったほか、Pulse Secureの「Pulse Connect Secure」やF5 Networksの製品についても同様の問題が指摘されている。

Palo Alto Networksでは、脆弱性「CVE-2019-1573」として対処。アップデートとなる「GlobalProtect Agent 4.1.1」をリリースした。それ以外のベンダーに関しては、1月に通知済みだが修正方法などの説明はないという。

(Security NEXT - 2019/04/15 ) このエントリーをはてなブックマークに追加

PR

関連記事

高校で生徒の映像が記録されたビデオカメラを紛失 - 大阪府
サイバーセキュリティ月間の関連行事を募集 - 政府
8カ国から若者が集結する「GCC」 - 国内参加者の募集開始
防塵防滴仕様のアプライアンスを投入 - ウォッチガード
メール誤送信で法人顧客のメアド流出 - すららネット
患者情報含むUSBメモリ紛失、拾得 - 島根大付属病院
ライブイベントの当選メールを誤送信、メアド流出 - 近畿大
国体参加者情報など含む開発中システムに不正アクセス - 日本スポーツ協会
マカフィーのコンシューマー製品に脆弱性 - アップデートがリリース
システム制御製品「CX-Supervisor」の同梱「TeamViewer」に脆弱性