複数のSAMLライブラリに脆弱性 - 認証回避のおそれ
複数のSAMLライブラリに実装上の問題が存在し、シングルサインオンにおいて異なるユーザーになりすまして認証できる脆弱性が存在することが明らかになった。
脆弱性を報告したDuo Securityによると、今回明らかとなった脆弱性は、シングルサインオンなどの認証で利用されるXMLベースの「SAML(Security Assertion Markup Language)」を処理する一部ライブラリ。
これらライブラリを用いたSAMLベースのシステムにおいて、「DOMトラバーサル」「XML正規化API」のXMLノードにおけるコメント処理に問題があり、XML署名を正しく検証しないという。アクセス権を持つ攻撃者が脆弱性を悪用すると、SAMLデータを改ざんし、別のユーザーとしてパスワードなしに認証することが可能となる。
脆弱性は、Duo Securityが提供する「Duo Network Gateway」のほか、OneLoginが提供する「python-saml」「ruby-saml」や、Cleverの「saml2-js」のほか、「OmniAuth-SAML」「Shibboleth」などのライブラリが影響を受ける。CVE番号は、それぞれ「CVE-2018-7340」「CVE-2017-11427」「CVE-2017-11428」「CVE-2017-11429」「CVE-2017-11430」「CVE-2018-0489」。
今回の脆弱性が明らかとなったことを受け、セキュリティ機関では最新のライブラリにアップデートするよう注意を呼びかけている。
(Security NEXT - 2018/03/01 )
ツイート
関連リンク
PR
関連記事
「MS Edge」にセキュリティアップデート - 脆弱性2件を解消
「RICOH Streamline NX PC Client」に深刻な脆弱性 - アップデートで修正
Perl向け暗号ライブラリ「CryptX」に複数脆弱性
監視ソフト「IBM Tivoli Monitoring」にRCE脆弱性 - 早急に更新を
掲示板ツール「vBulletin」に深刻な脆弱性 - 実証コードや悪用も
ZohoのExchange監視ツールに深刻な脆弱性 - アップデートを
「Wazuh」や「Windows WEBDAV」の脆弱性悪用に注意
「Firefox」に脆弱性、アップデートを公開 - 「クリティカル」との評価も
「Adobe Commerce」に緊急対応必要な脆弱性 - 「Magento」も注意
Adobe、複数製品にアップデート - 250件以上の脆弱性を解消