研究者が脆弱性「TunnelCrack」を発表 - 多くのVPNクライアントに影響
「LocalNet攻撃」に関しては、平文のトラフィックが漏洩する「CVE-2023-36672」や、トラフィックがブロックされる「CVE-2023-35838」が割り当てられている。共通脆弱性評価システム「CVSSv3.1」のベーススコアはそれぞれ「6.8」「3.1」と評価した。
他方「ServerIP攻撃」は、信頼できないネットワークやISPが、接続先の「VPNサーバ」に悪意あるIPアドレスを割り当てることで実現している。
サーバの識別にホスト名を使用している場合、「VPN」が有効にされる以前のDNS応答を偽装。攻撃者が用意したIPアドレスを応答することで悪意あるサーバに接続するよう誘導し、トラフィックが傍受されるおそれがある。
「ServerIP攻撃」では、「DNSスプーフィング」によりIPアドレス偽装させることで、任意のIPアドレスにトラフィックを漏洩させる「CVE-2023-36673」と、VPNトンネルを介さずトラフィックが漏洩する「CVE-2023-36671」が割り当てられた。CVSS基本値は、それぞれ「7.4」「3.1」と評価されている。
研究チームは、これら脆弱性の公表にあたり、90日間の調整期間を経たと説明。各ベンダーには、開示の約2週間前に修正プログラムをサイレントリリースするオプションなども提示していた。
「Mozilla VPN」「Surfshark」「Malwarebytes」」「Windscribe」「Cloudflare WARP」などでアップデートが用意されている。
(Security NEXT - 2023/08/10 )
ツイート
関連リンク
PR
関連記事
「Apache Tomcat」に複数脆弱性 - 「クリティカル」との評価も
「NetScaler ADC/Gateway」に複数脆弱性 - アップデートで修正
「Adobe ColdFusion」に複数の深刻な脆弱性 - 早急に対応を
「iOS/iPadOS 26.5.2」を公開、脆弱性37件を修正
「Adobe Campaign Classic」に悪用リスクが高い脆弱性
「Chrome」にアップデート - 382件の脆弱性に対応
過去年度の申請書を誤って廃棄か - 長崎県警
労働力調査の調査世帯一覧表を紛失 - 栃木県
本の雑誌社のXアカウントが乗っ取り被害 - 注意を呼びかけ
アフラック契約者サイトなどで顧客約438万人の個人情報が流出


