Cloudflareのゼロトラストサービスでポリシーのバイパス可能となる脆弱性
Cloudflareが提供する「ゼロトラストサービス」において、クライアントよりポリシーのバイパスが可能となる脆弱性が明らかとなった。
クライアントソフト「WARP」のコマンドラインインタフェースよりサブコマンドを使用することで、ポリシーのバイパスが可能となる脆弱性「CVE-2022-3320」が判明したもの。
サービスへ接続されていない端末よりコマンドを実行すると、ゼロトラストサービスへ登録された端末の管理制限をバイパスすることができる。
Cloudflareでは、共通脆弱性評価システム「CVSSv3.1」のベーススコアを「6.7」、重要度を「中(Medium)」としている。一方、米国立標準技術研究所(NIST)の脆弱性データベース「NVD」では、CVSS基本値を「9.8」、重要度を「クリティカル(Critical)」とした。
9月にリリースされた「同2022.8.857.0(Windows)」「同2022.8.861.0(macOS)」「同2022.8.936(Linux)」にて修正済みだという。
(Security NEXT - 2022/11/15 )
ツイート
関連リンク
PR
関連記事
旧メールシステムのアカウントに不正アクセス - ゼットン
クラウドサーバにランサム攻撃、患者情報流出 - 日本美容医療研究機構
案内メールを「CC」送信で顧客のメアド流出 - 積文館書店
サイト掲載リーフレット、写真で個人特定可能に - 神奈川県理学療法士会
小学校で成績含むUSBメモリ紛失、データにはPW - 都城市
YCC情報システムにサイバー攻撃 - 影響など詳細を調査
総務省をかたる偽メールに注意 - 調査名目で情報詐取
「SandboxJS」にサンドボックス回避のクリティカル脆弱性などが判明
米当局、「FortiClient EMS」脆弱性の悪用に注意喚起 - 侵害有無の確認も要請
医師の経験症例リスト含むUSBメモリが所在不明 - 新潟大医歯学総合病院
