「SLP」に反射攻撃のおそれ、早急にアクセス制限を - 最大2200倍に増幅
「サービスロケーションプロトコル(SLP)」が、リフレクション攻撃に悪用されるおそれがあることがわかった。増幅率も高く、早急にSLPサービスに対する外部アクセスを制限するよう注意が呼びかけられている。
「SLP」は、ネットワークにおいて相互にシステムを検出し、通信できるようにするプロトコル。UDP 427番ポートが利用されている。リクエスト元のIPアドレスを偽装し、攻撃対象へ大量のUDPトラフィックを送りつけることができるリフレクション攻撃に同プロトコルを利用できることが明らかとなったもの。
今回の問題について共同で研究を行なったBitsightおよびCuresecの研究者は、「SLP」を単なるリフレクション攻撃に利用した場合、増幅率は大きくても12倍程度だが、SLPへサービスを登録することで増幅率が格段に増加すると指摘。
多くのSLPサービスではリモートより認証なしに任意のサービスを登録することができ、29バイトのリクエストに対して約65000バイトを応答させることも可能で、最大2200倍とこれまで報告されているリフレクション攻撃のなかでも高い増幅率になると説明している。
調査を行なった2023年2月時点でグローバルにおいて2000を超える組織で5万4000超のインスタンスが公開されていたという。具体的には、「VMware ESXi」をはじめ、コニカミノルタ製プリンタ、Planex製ルータ、IBMの統合管理モジュール(IMM)、Super Micro ComputerのIPMIユーティリティだった。

影響を受けるSLPサービスが公開されていたIPアドレスの地域やサービスセクター(画像:Bitsight)
(Security NEXT - 2023/04/27 )
ツイート
関連リンク
PR
関連記事
WatchGuard製アクセスポイントに複数脆弱性 - 「クリティカル」も
「メトポ」のサーバで侵害、一部会員のメアド流出か - 東京メトロ
モンベルのグローバルサイトに不正アクセス - 個人情報流出の可能性
カーシェアサービス「タイムズカー」、会員の個人情報が流出
「macOS」にアップデート - iOSで悪用の可能性ある脆弱性に対処
「iOS 26.7.1」公開、脆弱性を修正 - 特定個人への攻撃で悪用か
日本郵便のサーバに不正アクセスか - 詳細は調査中
個人情報含む調査票が運送過程で所在不明に - 厚労省
事業所担当者向けの説明会連絡メールで誤送信 - 愛媛労働基準協会
教員5人のアカウントに不正アクセス、スパムの踏み台に - 日大

