複数「VPNアプリ」に「Cookie」窃取されるおそれ - 一部ベンダーは反論
複数の「VPNアプリケーション」で、「Cookie」を安全に格納しない問題が存在するとしてセキュリティ機関が注意を呼びかけている。一部ベンダーは脆弱性と認めておらず、反論している。
複数ベンダーのVPN製品で、認証やセッションの管理に用いる「Cookie」をメモリやログへ不適切に保存する問題が明らかとなったもの。窃取されると「なりすまし」に悪用されるおそれがある。
Palo Alto Networksが「Windows」や「macOS」向けに提供するVPNクライアント「Palo Alto Networks GlobalProtect Agent」で明らかとなったほか、Pulse Secureの「Pulse Connect Secure」やF5 Networksの製品についても同様の問題が指摘されている。
Palo Alto Networksでは、脆弱性「CVE-2019-1573」として対処。アップデートとなる「GlobalProtect Agent 4.1.1」をリリースした。それ以外のベンダーに関しては、1月に通知済みだが修正方法などの説明はないという。
(Security NEXT - 2019/04/15 )
ツイート
関連リンク
PR
関連記事
旧メールシステムのアカウントに不正アクセス - ゼットン
クラウドサーバにランサム攻撃、患者情報流出 - 日本美容医療研究機構
案内メールを「CC」送信で顧客のメアド流出 - 積文館書店
サイト掲載リーフレット、写真で個人特定可能に - 神奈川県理学療法士会
小学校で成績含むUSBメモリ紛失、データにはPW - 都城市
YCC情報システムにサイバー攻撃 - 影響など詳細を調査
総務省をかたる偽メールに注意 - 調査名目で情報詐取
「SandboxJS」にサンドボックス回避のクリティカル脆弱性などが判明
米当局、「FortiClient EMS」脆弱性の悪用に注意喚起 - 侵害有無の確認も要請
医師の経験症例リスト含むUSBメモリが所在不明 - 新潟大医歯学総合病院

