Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

脆弱性の連鎖、「Nagios」の集中管理環境全体が掌握されるおそれ

くわえて脆弱性の公開にあたり、概念実証(PoC)にとどまらない本格的な攻撃プラットフォーム「SoyGun」を公開した。

「SoyGun」は、コマンド&コントロールサーバやペイロードなど4種類のコンポーネントで構成されており、認証情報とアクセス権があれば、「Nagios Fusion」を完全にコントロール下におけるとしている。

これら脆弱性は、2020年10月に「Nagios」の開発者へ報告済みで脆弱性によって修正時期は異なるが、2021年1月にリリースされた「Nagios XI 5.8.0」、2月にリリースされた「Nagios Fusion 4.1.9」以降は影響を受けないとされている。

Skylight Cyberは、あらかじめ13件を目標に脆弱性の探索を開始したが、特定には1日ほどしかかからず、むしろ文書化に時間がかかったとのエピソードを紹介。国家の支援を受けている場合はもちろん、高度な攻撃者にとっては、それほど労力をかけず脆弱性を発見できると指摘した。

「SolarWinds」などベンダー自体が攻撃対象となり、サプライチェーン攻撃が標的となっているが、多くのベンダーから提供されるライブラリやツールなども同様の問題を抱えているとして警鐘を鳴らしている。

今回明らかとなった脆弱性は以下のとおり。

CVE-2020-28648
CVE-2020-28900
CVE-2020-28901
CVE-2020-28902
CVE-2020-28903
CVE-2020-28904
CVE-2020-28905
CVE-2020-28906
CVE-2020-28907
CVE-2020-28908
CVE-2020-28909
CVE-2020-28910
CVE-2020-28911

(Security NEXT - 2021/06/01 ) このエントリーをはてなブックマークに追加

PR

関連記事

「React」が脆弱性3件を追加修正 - 重大脆弱性の余波に引き続き警戒を
「MS Edge」にアップデート - 「Chromium」のゼロデイ脆弱性に対処
「AEM」に100件超の脆弱性 - 「クリティカル」も複数
オンライン会議ソフト「Zoom Rooms」に脆弱性 - 最新版で修正済み
地理情報サーバ「GeoServer」の脆弱性悪用に注意喚起 - 米当局
「pgAdmin4」リストア処理にRCE脆弱性 - 2カ月連続で判明
地理空間データを活用する「GeoServer」の脆弱性攻撃に注意
Gitサーバ「Gogs」にゼロデイ脆弱性 - 広範囲の公開サーバに侵害痕跡
「React」脆弱性を狙う攻撃が急増、国内SOCで多数観測 - ラック
「Chrome」にゼロデイ脆弱性、詳細は調整中 - アップデートで修正