Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

エフセキュア法人向け製品のパッチ管理機能に脆弱性

一方、今回の脆弱性の指摘を受けてF-Secureは、脆弱性を悪用するには、複数の条件をクリアする必要があると説明。

具体的には、攻撃対象の端末で「ソフトウェアアップデータ」の機能を有効化しており、さらに攻撃者が悪用を狙ったパッチが端末上で未適用で、適用するタイミングにあわせて中間者攻撃を行わなければならず、くわえて置き換えたプログラムがマルウェア対策機能の検知から逃れる必要があるという。

同社は、「ソフトウェアアップデータ」の脆弱性を解消するパッチの開発を進めているが、適用するまでの期間について、引き続き「ソフトウェアアップデータ」の機能を利用した方が、パッチを適用していないサードパーティ製ソフトの脅威にさらされるよりも適切な選択であるとの見解を示した。

またソフトウェアの配布にあたり別途ソリューションを導入している場合、「ソフトウェアアップデータ」を、端末におけるソフトウェア情報の管理のみに利用することも可能であるとし、利用者の環境を踏まえ、リスクを評価するよう求めている。

あわせて自動パッチ適用の機能を無効化して手動によるアップデートへ変更し、中間者攻撃を防ぐため、信頼できるVPNを使用したり、アップデート実行時はLANへ接続するといった対策を推奨している。

今回の脆弱性が影響を受ける製品は以下のとおり。

エフセキュア クライアントセキュリティ プレミアム
サーバセキュリティプレミアム
Email and サーバセキュリティ(MS Exchange&Xenappセキュリティプレミアム)
エフセキュアプロテクションサービスビジネスワークステーション
エフセキュアプロテクションサービスビジネスサーバ
エフセキュアプロテクションサービスビジネスメールサーバ

(Security NEXT - 2017/03/23 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

分散トランザクション管理ツール「Apache Seata」に脆弱性
「Kubernetes」マルチテナント管理ツール「Capsule」に深刻な脆弱性
Google、「Chrome 139」をリリース - AIが発見した脆弱性を修正
「Firefox 142」を公開 - 9件の脆弱性を解消
「VMware Tanzu for Valkey」の脆弱性を修正 - 「クリティカル」も
「PostgreSQL」にセキュリティアップデート - 「13系」は11月にEOL
米当局、「Trend Micro Apex One」に対する脆弱性攻撃に注意喚起
「Flowise」に深刻な脆弱性、パッチは未提供 - PoCが公開
「Microsoft Edge」にアップデート - 脆弱性5件を解消
「Trend Micro Apex One」ゼロデイ脆弱性の修正パッチが公開