Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

米当局、「SLP」や「Atlassian Confluence」狙う脆弱性攻撃に注意喚起

また「サービスロケーションプロトコル(SLP)」に判明した「CVE-2023-29552」についても悪用が確認されているとして、11月8日に「悪用が確認された脆弱性カタログ(KEV)」へ登録した。

脆弱性を悪用されるとリフレクション攻撃によって攻撃対象に大量のUDPトラフィックを送りつけることが可能。SLPへサービスを登録することができる場合、増幅率が大きく跳ね上がり、最大2200倍になるとも指摘されている。

多くのSLPサービスでは認証なしに任意のサービスへ登録することが可能で、管理者が意識せずに「SLPサービス」をインターネット上に公開しているケースがあるとして、脆弱性を発見した研究者やCISAでは、外部からのアクセスを制限するなど対策を講じるよう呼びかけられていた。

(Security NEXT - 2023/11/09 ) このエントリーをはてなブックマークに追加

PR

関連記事

Apple、「iOS 26.6」「iPadOS 26.6」公開 - 脆弱性87件を修正
2026年2Qの脆弱性DB登録、約13%増となる1万3131件
「TeamCity」に深刻な脆弱性 - アップデートで修正
「VeloCloud Orchestrator」に脆弱性、悪用を確認 - 侵害調査を
米当局、「FortiOS」「VeloCloud Orchestrator」の脆弱性悪用を確認
フィッシング被害後、攻撃の踏み台に - スペース
ランサム感染の可能性、店舗に影響なし - ファイブフォックス
サイト公開のPDFファイルでマスキング処理に不備 - 南砺市
子会社SMS配信システムにサイバー攻撃 - ファブリカHD
2026年2Qの脆弱性届出、ソフト製品関連が3割増