Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

複数「VPNアプリ」に「Cookie」窃取されるおそれ - 一部ベンダーは反論

複数の「VPNアプリケーション」で、「Cookie」を安全に格納しない問題が存在するとしてセキュリティ機関が注意を呼びかけている。一部ベンダーは脆弱性と認めておらず、反論している。

複数ベンダーのVPN製品で、認証やセッションの管理に用いる「Cookie」をメモリやログへ不適切に保存する問題が明らかとなったもの。窃取されると「なりすまし」に悪用されるおそれがある。

Palo Alto Networksが「Windows」や「macOS」向けに提供するVPNクライアント「Palo Alto Networks GlobalProtect Agent」で明らかとなったほか、Pulse Secureの「Pulse Connect Secure」やF5 Networksの製品についても同様の問題が指摘されている。

Palo Alto Networksでは、脆弱性「CVE-2019-1573」として対処。アップデートとなる「GlobalProtect Agent 4.1.1」をリリースした。それ以外のベンダーに関しては、1月に通知済みだが修正方法などの説明はないという。

(Security NEXT - 2019/04/15 ) このエントリーをはてなブックマークに追加

PR

関連記事

米当局、MS関連のゼロデイ脆弱性6件を悪用リストに追加
「GitLab」にアップデート - 脆弱性15件を修正
Adobe、InDesignやLightroomなど9製品にアップデート
「Ivanti EPM」に複数脆弱性 - 過去公表脆弱性とあわせて解消
SAP、セキュリティアドバイザリ26件を新規公開 - 「クリティカル」も
「FortiOS」に複数脆弱性、SSL-VPNなど影響 - アップデートで修正
2月のMS月例パッチが公開 - ゼロデイ脆弱性6件含む55件に対処
講師が商業施設で個人情報含む私物PC紛失 - 北海道武蔵女子短大
県選管サイトに個人情報含むデータを誤掲載 - 神奈川県
ウェブサーバにマルウェア、情報流出は否定 - アジア学院