Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「SLP」に反射攻撃のおそれ、早急にアクセス制限を - 最大2200倍に増幅

「サービスロケーションプロトコル(SLP)」が、リフレクション攻撃に悪用されるおそれがあることがわかった。増幅率も高く、早急にSLPサービスに対する外部アクセスを制限するよう注意が呼びかけられている。

「SLP」は、ネットワークにおいて相互にシステムを検出し、通信できるようにするプロトコル。UDP 427番ポートが利用されている。リクエスト元のIPアドレスを偽装し、攻撃対象へ大量のUDPトラフィックを送りつけることができるリフレクション攻撃に同プロトコルを利用できることが明らかとなったもの。

今回の問題について共同で研究を行なったBitsightおよびCuresecの研究者は、「SLP」を単なるリフレクション攻撃に利用した場合、増幅率は大きくても12倍程度だが、SLPへサービスを登録することで増幅率が格段に増加すると指摘。

多くのSLPサービスではリモートより認証なしに任意のサービスを登録することができ、29バイトのリクエストに対して約65000バイトを応答させることも可能で、最大2200倍とこれまで報告されているリフレクション攻撃のなかでも高い増幅率になると説明している。

調査を行なった2023年2月時点でグローバルにおいて2000を超える組織で5万4000超のインスタンスが公開されていたという。具体的には、「VMware ESXi」をはじめ、コニカミノルタ製プリンタ、Planex製ルータ、IBMの統合管理モジュール(IMM)、Super Micro ComputerのIPMIユーティリティだった。

20230427_sl_001.jpg
影響を受けるSLPサービスが公開されていたIPアドレスの地域やサービスセクター(画像:Bitsight)

(Security NEXT - 2023/04/27 ) このエントリーをはてなブックマークに追加

PR

関連記事

「Tenable Identity Exposure」に脆弱性 - 2月の更新で修正済み
個人情報を6機関に誤送信、転送され規模が20倍超に - 岐阜県
報道記者が個人情報含む資料を一時紛失 - ABCテレビ
約40万件の個人情報が流出した可能性 - ニデック子会社
CrowdStrike導入したWindows端末の97%以上がオンラインに
Acronisのデータバックアップ用インフラ製品に深刻な脆弱性 - すでに悪用も
CrowdStrikeによる障害、約850万台に影響 - あらたな復旧方法も準備中
組込システムの検証テストツール「NI VeriStand」に複数脆弱性
SonicWall、「Blast-RADIUS」の緩和策でアドバイザリ
「Spring Cloud Data Flow」に深刻な脆弱性 - アップデートが公開