Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

複数「VPNアプリ」に「Cookie」窃取されるおそれ - 一部ベンダーは反論

複数の「VPNアプリケーション」で、「Cookie」を安全に格納しない問題が存在するとしてセキュリティ機関が注意を呼びかけている。一部ベンダーは脆弱性と認めておらず、反論している。

複数ベンダーのVPN製品で、認証やセッションの管理に用いる「Cookie」をメモリやログへ不適切に保存する問題が明らかとなったもの。窃取されると「なりすまし」に悪用されるおそれがある。

Palo Alto Networksが「Windows」や「macOS」向けに提供するVPNクライアント「Palo Alto Networks GlobalProtect Agent」で明らかとなったほか、Pulse Secureの「Pulse Connect Secure」やF5 Networksの製品についても同様の問題が指摘されている。

Palo Alto Networksでは、脆弱性「CVE-2019-1573」として対処。アップデートとなる「GlobalProtect Agent 4.1.1」をリリースした。それ以外のベンダーに関しては、1月に通知済みだが修正方法などの説明はないという。

(Security NEXT - 2019/04/15 ) このエントリーをはてなブックマークに追加

PR

関連記事

「小児医療情報収集システム」に不正アクセス - 国立成育医療研究センター
ウェブアプリ脆弱性診断ツールにSSRF検査機能追加 - ビットフォレスト
特権ID管理ソリューションに新版 - ログ改ざん検知機能を追加
SAP、1月の月例パッチをリリース - 深刻な脆弱性へ対処
緊急事態宣言にともなうキャンセルメールで誤送信 - NEXCO東日本
新型コロナ陽性者の情報流出で対応窓口設置 - 福岡県
対象地域拡大する緊急事態宣言、テレワーク実施時はセキュ対策徹底を
Adobeがアップデートを公開 - 7製品に脆弱性
約1.6万人分の個人情報流出を確認、あらたな可能性も - カプコン
MS、2021年最初の月例セキュリティパッチを公開 - 一部で悪用も