Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

Zyxel製品の深刻な脆弱性、4月に修正済み - 報告者がサイレントパッチの危険性を指摘

報告時にRapid7では6月21日の開示を提案していたが、Zyxelでは調整することなく、CVE番号の取得やアドバイザリなどの公開もなしに、4月28日のパッチで修正していた。翌29日に6月21日より前にパッチをリリースする可能性があるとの通知があったという。

Rapid7は、5月9日にパッチで修正済みであることを確認、告知なしに修正を行ったパッチについて説明を求めるとともに、同週に脆弱性を公開することを通告したところ、Zyxelでは翌10日にCVE番号を「CVE-2022-30525」を予約。あたらしい開示スケジュールとして5月12日を提案した。

Zyxelは、自社製品に対してCVE番号をみずからの判断で採番できる機関「CNA(CVE Numbering Authoritie)」となっている。

今回の問題を受け、Rapid7は、パッチのリリースは脆弱性の詳細を明らかにすることと同じとし、利用者へ告知を行わない「サイレントパッチ」の危険性を指摘した。

攻撃者や研究者は脆弱性がどのように悪用できるかパッチより正確に把握できるが、防御する側がこうした調査を行うことはほとんどないとして、利用者がリスクを理解し、パッチの適用時期を適切に決定できるよう、早期に情報を開示すべきと述べた。

Zyxelは、Rapid7による脆弱性の報告に対して謝意を示すとともに、公開調整の過程で誤解が生じたとし、CNAとしてつねに開示調整の原則に従い、報告者と公開を調整していると釈明している。

(Security NEXT - 2022/05/13 ) このエントリーをはてなブックマークに追加

PR

関連記事

「PAN-OS」脆弱性への攻撃、国内でも被害報告
メールの誤送信で学生のメアドが流出 - 都住宅供給公社
「ClamAV」にクリティカルパッチ - サービス拒否の脆弱性など修正
「サポート詐欺」で1000万円の被害 - ネット銀を遠隔操作
狂犬病予防接種会場で強風により申請書が飛散 - 京丹後市
開示したNPO法人事業報告書で墨塗り漏れが判明 - 山口県
「PAN-OS」のアップデートが公開 - 旧版にも順次提供予定
「PAN-OS」脆弱性、攻撃条件を修正 - 一部緩和策が「効果なし」に
「PAN-OS」脆弱性に対する攻撃が増加 - コマンドで悪用試行を確認可能
LINEヤフーに再度行政指導 - 報告受けるも対応や計画不十分