Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

研究者が脆弱性「TunnelCrack」を発表 - 多くのVPNクライアントに影響

今回発表された「TunnelCrack」の脆弱性に関して修正が難しいケースや、修正の予定がないケースもある。

研究チームでは、「iOS」において「LocalNet攻撃」を修正することが難しいと指摘。OS上で提供されている「API」の仕様で信頼性に影響を及ぼすおそれがあることに起因するという。

研究チームは、「VPN」のためにAppleがより堅牢な「API」を提供し、アプリが実装できる環境を提供する必要があると主張している。

「Windows」にもともと実装されている「VPNクライアント」も「LocalNet攻撃」と「ServerIP攻撃」の影響を受ける。

研究チームではマイクロソフトに対して報告を行ったが、同社はこれら挙動について設計上の仕様であるとの見方を示し、攻撃する障壁も高いとしてパッチをリリースする予定はないとの回答があったという。

今回発表した脆弱性は、VPNのトンネルを確立する際に生じる問題だが、マイクロソフトはトンネル確立後にこうした攻撃は不可能と返答しており、研究チームでは攻撃の内容について誤解しているとの指摘を行ったという。

(Security NEXT - 2023/08/10 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

「Apache Tomcat」に複数脆弱性 - 「クリティカル」との評価も
「NetScaler ADC/Gateway」に複数脆弱性 - アップデートで修正
「Adobe ColdFusion」に複数の深刻な脆弱性 - 早急に対応を
「iOS/iPadOS 26.5.2」を公開、脆弱性37件を修正
「Adobe Campaign Classic」に悪用リスクが高い脆弱性
「Chrome」にアップデート - 382件の脆弱性に対応
過去年度の申請書を誤って廃棄か - 長崎県警
労働力調査の調査世帯一覧表を紛失 - 栃木県
本の雑誌社のXアカウントが乗っ取り被害 - 注意を呼びかけ
アフラック契約者サイトなどで顧客約438万人の個人情報が流出