Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

Cisco ASAのSNMP処理にゼロデイ脆弱性「EXTRABACON」

Cisco Systemsのセキュリティ対策製品である「Cisco Adaptive Security Appliance(ASA)」のソフトウェアに未修正の脆弱性が判明した。同社ではアップデートを準備している。

今回明らかとなった「CVE-2016-6366」は、SNMPパケットの処理に起因する脆弱性。SNMPのバージョンに関係なく、バッファオーバーフローによりリモートよりコードを実行され、制御を奪われるおそれがある。同社による重要度のレーティングは「高(high)」。

「ルーテッドファイアウォールモード」あるいは「透過型ファイアウォールモード」として利用した場合に影響があり、攻撃には「SNMPコミュニティ名」を必須とするなど条件が限られるが、すべてのASAソフトウェアに脆弱性が含まれる。

同社では、脆弱性へ対応したアップデートについて準備を進めるとともに、信頼できるユーザーのみアクセスができるよう制限し、「SNMPコミュニティ名」を適切に管理するよう緩和策をアナウンスした。「Cisco PIX Firewalls」や「Cisco Firewall Services Module(FWSM)」など一部製品はすでにサポートが終了しており、注意を呼びかけている。

(Security NEXT - 2016/08/24 ) このエントリーをはてなブックマークに追加

PR

関連記事

「Node.js」セキュリティ更新の公開が延期 - 7月29日以降を予定
「Apache Axis2/Java」のクラスタリング機能に脆弱性
NVIDIA「VIRTIO-Net」に脆弱性 - VM利用者によるコード実行のおそれ
「Adobe Bridge」「Adobe Format Plugins」に脆弱性 - 修正版を公開
Apple、「iOS 26.6」「iPadOS 26.6」公開 - 脆弱性87件を修正
「TeamCity」に深刻な脆弱性 - アップデートで修正
「VeloCloud Orchestrator」に脆弱性、悪用を確認 - 侵害調査を
米当局、「FortiOS」「VeloCloud Orchestrator」の脆弱性悪用を確認
「Zimbra」脆弱性にゼロデイ攻撃、露支援攻撃者が関与
Javaデータ変換ライブラリ「fastjson」に脆弱性 - 悪用攻撃も観測