VPN認証情報漏洩に見る脆弱性対策を浸透させる難しさ
今回流出が確認されたデータには、平文のパスワードが含まれていた。このことから「Pulse Connect Secure 8.x」が動作する旧機種から取得された可能性が高いと同社では見ている。
「同8.x」は、Pulse Secureが独立する以前のJuniper Networks時代に販売された「Junos Pulse MAGシリーズ」で動作するOSのバージョンだ。
同シリーズでは、管理者やアプライアンス上で作成されたユーザーアカウントのパスワードが平文で保存される脆弱性が存在している。同脆弱性と、2019年4月に明らかとなった「CVE-2019-11510」が併用されたことで、攻撃者によって機器内部に保存されていた平文のパスワードが取得されたとの見立てだ。
同シリーズは2016年末に販売が終了。Pulse Secureがサポートを引き継いだが、メーカー名やサービスブランドが切り替わったことから、脆弱性の情報がユーザーに正しく認知されていない可能性もある。
「Junos Pulse MAGシリーズ」においても、2019年4月に公表された脆弱性についてはアップデートが提供されており、適用することで解消できる。ただし、平文でパスワードが保存される脆弱性についてパッチは用意されていないという。サポート期間は2021年末とされるが、パスワードが平文で保存される脆弱性もあることから、後継機種への移行が推奨されている。
(Security NEXT - 2020/08/26 )
ツイート
関連リンク
PR
関連記事
米当局、Fortinet製品のゼロデイ攻撃に対する侵害調査などを呼びかけ
Fortinet「FortiOS」既知脆弱性の悪用を確認 - 認証回避のおそれ
WatchGuard製UTM「Firebox」のVPN脆弱性悪用に注意喚起 - 米当局
「WatchGuard Firebox」に脆弱性 - ゼロデイ攻撃が発生、更新や痕跡調査を
SonicWallのリモートアクセス製品「SMA1000」にゼロデイ脆弱性
SonicWall製ファイアウォールにDoS脆弱性 - SSL VPN有効時に影響
米当局、「WatchGuard Firebox」など脆弱性3件の悪用に注意喚起
WatchGuardのVPNクライアントに脆弱性 - Windows版に影響
組織の「ネット玄関口」狙う攻撃に注意 - 可視化や脆弱性対策の徹底を
「Cisco ASA/FTD」脆弱性がDoS攻撃の標的に - 修正を再度呼びかけ


