Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

VPN製品「Pulse Connect Secure」にゼロデイ攻撃 - アップデートは5月上旬

Ivanti傘下のPulse Secureが提供するVPN製品「Pulse Connect Secure(PCS)」に未修正の深刻な脆弱性が存在し、ゼロデイ攻撃も確認されていることがわかった。アップデートは5月上旬となる見込みで、同社は回避策をアナウンスしている。

同製品に認証がバイパスされ、リモートより同製品上で任意のファイルが実行されるおそれがある脆弱性「CVE-2021-22893」が明らかとなったもの。共通脆弱性評価システム「CVSSv3.1」のベーススコアは、最高値である「10」とレーティングされている。

同社では、一部顧客において、悪用された形跡が確認されているとし、米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)やFireEye、Stroz Friedbergなどと調査を進めていると説明。アップデートの準備を進めているが、提供は5月上旬となる見込みだという。

同社は製品において「Windowsファイル共有ブラウザ」「Pulse Secure Collaboration」を無効化し、URLベースの攻撃の影響を軽減する回避策をアナウンスした。ただし、ライセンスサーバでは回避策の利用を推奨しておらず、ファイアウォールなどを利用したアクセス制御を求めている。

あわせて製品のインストール状況を調査し、脆弱性の影響について評価するツール「Pulse Security Integrity Checker Tool」を開発し、提供を開始した。

また4件の問題を発見しているが、多くは2019年と2020年にパッチを提供している「CVE-2019-11510」「CVE-2020-8243」「CVE-2020-8260」に関するものであると説明。これらアドバイザリについても確認し、必要に応じてパスワードの変更など対策を講じるよう求めている。

(Security NEXT - 2021/04/21 ) このエントリーをはてなブックマークに追加

PR

関連記事

VPN製品「Pulse Connect Secure」にアップデート - ゼロデイ脆弱性など修正
「Pulse Connect Secure」のゼロデイ攻撃に中国支援組織が関与か - FireEye指摘
「Pulse Connect Secure」脆弱性で国内法人もアナウンス
ランサムウェア「Cring」、脆弱VPN機器を標的 - 制御システムが停止する被害も
米政府、「Pulse Connect Secure」のゼロデイ脆弱性対応で緊急指令
米政府、サイバー攻撃など理由にロシアへ制裁 - SolarWinds侵害も正式に認定
一部シスコ製小規模向けVPNルータに深刻なRCE脆弱性
米政府、Fortinet製品利用者に注意喚起 - 3月よりAPT攻撃を観測
CiscoのWindows向けVPNクライアントに脆弱性 - 更新を
小規模向けCisco製VPNルータに深刻なRCE脆弱性 - アップデートが公開