Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

ファイル送受信機器にゼロデイ攻撃、情報流出の可能性 - 内閣府

不正アクセスを受けた具体的な期間についてはセキュリティ上の問題を理由に明らかにしていないが、今回の発覚以前より同機器は不正アクセスを受けており、ソリトンより3月に修正プログラムがリリースされた「CVE-2021-20655」にくわえて、2019年1月に修正版がリリース、脆弱性については2020年11月25日に利用者へ注意喚起が行われ、2020年12月10日に追加修正が行われた「CVE-2020-5639」も攻撃に悪用された。

ゼロデイ攻撃の対象となった「CVE-2021-20655」の悪用には管理者権限が必要となるが、パスワードの窃取が可能となる「CVE-2020-5639」が管理者権限を取得するために悪用されたものと見られる。

今回不正アクセスを受けたファイルのなかには、氏名、所属、連絡先など231人分の非公開である個人情報が保存されており、流出の可能性があることから、内閣府では連絡先が特定できた212人には経緯を説明し、謝罪を行った。

行政情報については、本誌取材に対し、秘密文書に相当する「機密性3情報」の情報は普段より機器上に保存していないと説明。流出の可能性がある具体的なデータ量については言及を避けたが、一部メディアが報じた「数Gバイト単位の流出」については明確に否定した。

今回の問題を受け、内閣府では脆弱性を修正するとともに、ウェブアプリケーションファイアウォール(WAF)を設置。脆弱性攻撃に対する対策を強化するとともに、「FileZen」では取得できていなかった外部からのアクセス状況についてログを取得するよう対策を講じた。

また同機器はインターネットより直接アクセスが可能である以上、外部より攻撃を受けるリスクがあることなど、職員にあらためて注意を喚起。再発防止策を講じたとして、4月26日より同機器の利用を再開するとしている。

(Security NEXT - 2021/04/23 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

ウェブサーバ向け「WebLogic」連携モジュールの脆弱性悪用に注意
「Zscaler Client Connector」に深刻な脆弱性 - 既存更新で修正済み
「OAuth2 Proxy」に認証回避の脆弱性 - 修正版は未公開
IBMの「AIX」「PowerVM VIOS」に多数脆弱性 - 修正版を提供
米当局、「Zimbra」脆弱性の悪用を警告 - 2026年5件目のKEV登録
「PostgreSQL」が脆弱性28件や多数バグを修正
Mozilla、ブラウザ「Firefox 154」を公開 - 脆弱性58件に対応
NVIDIAのネットワークOSに複数の脆弱性 - アップデートを提供
「Docker Desktop」などに脆弱性 - ファイル作成や上書きのおそれ
米当局、「TrueConf Server」の脆弱性2件を悪用リストへ追加