ルータなどで広く利用されるDNSに脆弱性「DNSpooq」が判明
「DNSpooq」の脆弱性7件を共通脆弱性評価システム「CVSSv3.1」のベーススコアで比較すると、もっとも高いのはDNSSECを利用している場合に影響を受けるバッファオーバーフローの脆弱性「CVE-2020-25681」「CVE-2020-25682」。リモートよりコードを実行されるおそれがあり、いずれも「8.1」とされており、他2件の脆弱性については「5.9」とレーティングした。
JSOFは、いずれも影響の範囲は限定的とする一方、キャッシュポイズニングの脆弱性と組み合わせることで、より強力な攻撃が可能になると分析している。
キャッシュポイズニングの脆弱性「CVE-2020-25684」「CVE-2020-25685」「CVE-2020-25686」は、「CVSSv3.1」のベーススコアを見ると「4.0」とやや低い。しかしながら、今回の脆弱性は「DNSpooq」と名付けられているとおり、影響は小さくないため注意が必要だ。
攻撃手法は、カミンスキー攻撃と似ており、DNSレコードが汚染された場合、参照した機器が悪意のあるサーバに誘導されたり、トラフィックの流れを奪われるおそれがある。
くわえて単独では影響が小さい脆弱性であっても、「CVE-2020-25682」「CVE-2020-25684」「CVE-2020-25686」など、複数の脆弱性を組み合わせることで攻撃が容易になると説明。これら組み合わせにおける「CVSSv3.1」のベーススコアを「9.8」と試算した。
(Security NEXT - 2021/01/21 )
ツイート
関連リンク
PR
関連記事
MS、6月の月例パッチを公開 - ゼロデイ脆弱性などへ対応
「Adobe Acrobat/Reader」に複数脆弱性 - アップデートで修正
「FortiOS」に複数脆弱性 - 権限の昇格やセッション管理不備など修正
「Chrome」に複数脆弱性 - セキュリティアップデートで解消
「Adobe Commerce」に緊急対応必要な脆弱性 - 「Magento」も注意
ZohoのExchange監視ツールに深刻な脆弱性 - アップデートを
「Erlang/OTP」「RoundCube」の既知脆弱性が標的に - 米当局が注意喚起
QNAP、アドバイザリ9件を公開 - 複数脆弱性を修正
アプリ生成「Lovable」に脆弱性 - 生成プロジェクトに影響
掲示板ツール「vBulletin」に深刻な脆弱性 - 実証コードや悪用も