Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

VPN製品「Pulse Connect Secure」にアップデート - ゼロデイ脆弱性など修正

今回修正された「CVE-2021-22893」は、解放後のメモリを使用するいわゆる「Use After Free」の脆弱性。認証なしにリモートよりコードを実行されるおそれがある。共通脆弱性評価システム「CVSSv3.1」のベーススコアは、最高値である「10」と評価されている。

さらにバッファオーバーフローの脆弱性「CVE-2021-22894」やコマンドインジェクションの脆弱性「CVE-2021-22899」についてもアップデートで修正された。認証済みのユーザーによってコードが実行されるおそれがあり、CVSS基本値はいずれも「9.9」。これら3件は、重要度が「クリティカル(Critical)」とレーティングされている。

一方「CVE-2021-22900」は、管理者向けウェブインターフェイスに明らかとなった脆弱性で、悪意あるファイルのアップロードが可能となる。悪用には管理者権限を必要とし、CVSS基本値は「7.2」、重要度は「高(High)」と1段階低く評価されている。

従来の「CVE-2021-22893」にくわえて、「CVE-2021-22894」「CVE-2021-22899」についても、同社が提供する「XMLファイル」をインポートして「Windowsファイル共有ブラウザ」「パルスセキュアコラボレーション」を無効化する回避策が有効とされている。

ただし、同社は同回避策を適用している場合も、今回リリースした「Pulse Connect Secure 9.1R11.4」以降へ更新し、脆弱性を解消するよう推奨。特に「同9.1R9」については、過去に明らかとなった脆弱性の影響を受けるおそれもあると危険性を指摘しており、アップデートするよう強く求めている。

(Security NEXT - 2021/05/05 ) このエントリーをはてなブックマークに追加

PR

関連記事

Fortinet「FortiOS」既知脆弱性の悪用を確認 - 認証回避のおそれ
WatchGuard製UTM「Firebox」のVPN脆弱性悪用に注意喚起 - 米当局
「WatchGuard Firebox」に脆弱性 - ゼロデイ攻撃が発生、更新や痕跡調査を
SonicWallのリモートアクセス製品「SMA1000」にゼロデイ脆弱性
SonicWall製ファイアウォールにDoS脆弱性 - SSL VPN有効時に影響
米当局、「WatchGuard Firebox」など脆弱性3件の悪用に注意喚起
WatchGuardのVPNクライアントに脆弱性 - Windows版に影響
組織の「ネット玄関口」狙う攻撃に注意 - 可視化や脆弱性対策の徹底を
「Cisco ASA/FTD」脆弱性がDoS攻撃の標的に - 修正を再度呼びかけ
「WatchGuard Firebox」の深刻な脆弱性、PoC公開で悪用リスク上昇