Tectia SSH Serverに認証回避のおそれ - アップデート適用を
SSH Communicationsの「Tectia SSH Server」に認証回避の脆弱性が含まれていることがわかった。修正するためのアップデートが提供されている。
ユーザーがパスワードを変更するために用意された機能「SSH USERAUTH CHANGE REQUEST」に脆弱性が存在していることが判明したもの。認証が回避され、パスワードを用いずにログインが可能になるという。
NTTデータ先端技術では、検証システムを用意し、Tectia SSH Serverに対して特別に加工したSSHで接続を行うことにより脆弱性を再現。実際に認証を回避してログインし、システムの制御を奪取できることを確認した。
影響を受けるバージョンは、「同6.0.4」から「同6.0.20」、「同6.1.0」から「同6.1.12」、「同6.2.0」から「同6.2.5」、および「同6.3.0」から「同6.3.2」。
SSH Communicationsから脆弱性を修正するアップデートが提供されているほか、「パスワード認証」を無効化し、他認証を用いる回避策が案内されている。
(Security NEXT - 2012/12/06 )
ツイート
関連リンク
PR
関連記事
Appleの開発者向けアプリに情報漏洩の脆弱性 - 最新版で修正済み
「Apache httpd」にSSRFやセッションハイジャックなど複数脆弱性
「Apache Tomcat」にアップデート - 複数脆弱性を修正
SAP、月例アドバイザリ31件を公開 - 「クリティカル」6件
米当局、「Citrix Bleed 2」の悪用に注意喚起
ビデオ会議のZoom、クライアントの複数脆弱性を解消
脆弱性4件を修正、「rsync」の深刻な脆弱性も解消 - GitLab
「PAN-OS」「GlobalProtect App」など複数製品の脆弱性を解消 - Palo Alto
「EPM」や「EPMM」などIvanti複数製品に脆弱性 - 悪用は未確認
Adobe製フォーム作成管理ツールに悪用リスク高い脆弱性