複数のSAMLライブラリに脆弱性 - 認証回避のおそれ
複数のSAMLライブラリに実装上の問題が存在し、シングルサインオンにおいて異なるユーザーになりすまして認証できる脆弱性が存在することが明らかになった。
脆弱性を報告したDuo Securityによると、今回明らかとなった脆弱性は、シングルサインオンなどの認証で利用されるXMLベースの「SAML(Security Assertion Markup Language)」を処理する一部ライブラリ。
これらライブラリを用いたSAMLベースのシステムにおいて、「DOMトラバーサル」「XML正規化API」のXMLノードにおけるコメント処理に問題があり、XML署名を正しく検証しないという。アクセス権を持つ攻撃者が脆弱性を悪用すると、SAMLデータを改ざんし、別のユーザーとしてパスワードなしに認証することが可能となる。
脆弱性は、Duo Securityが提供する「Duo Network Gateway」のほか、OneLoginが提供する「python-saml」「ruby-saml」や、Cleverの「saml2-js」のほか、「OmniAuth-SAML」「Shibboleth」などのライブラリが影響を受ける。CVE番号は、それぞれ「CVE-2018-7340」「CVE-2017-11427」「CVE-2017-11428」「CVE-2017-11429」「CVE-2017-11430」「CVE-2018-0489」。
今回の脆弱性が明らかとなったことを受け、セキュリティ機関では最新のライブラリにアップデートするよう注意を呼びかけている。
(Security NEXT - 2018/03/01 )
ツイート
関連リンク
PR
関連記事
ZohoのAD管理支援ツールに脆弱性 - アップデートで修正
脆弱性狙われる「Oracle EBS」、定例パッチでさらなる修正
Oracle、定例パッチを公開 - 脆弱性のべ374件を修正
「Chrome」にアップデート - スクリプトエンジンの脆弱性を修正
Ivantiの複数製品に脆弱性 - 「EPM」の更新は11月以降
「WatchGuard Firebox」の深刻な脆弱性、PoC公開で悪用リスク上昇
米当局、脆弱性悪用リストに「Oracle EBS」など5件追加
「Spring Cloud Gateway Server Webflux」に情報漏洩の脆弱性
機械学習フレームワーク「Keras」に深刻な脆弱性 - 8月の更新で修正
「LANSCOPE」エンドポイント管理製品に脆弱性 - 4月以降、攻撃を観測