Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「Azure」のファイアウォールにルール回避のおそれ - MSは仕様と説明

「Microsoft Azure」のファイアウォールにおいて、「Azure Service Tag」に基づくルールがバイパスされる問題が指摘されている。指摘に対してマイクロソフトは設計どおりとして脆弱性と認めておらず、正しく機能を理解して利用するようガイダンスを公開した。

「Azure」では、特定のサービスや一連のIPアドレス範囲を管理できるよう「Azure Service Tag」の機能が用意されているが、Tenableは、信頼できるサービスからのリクエストを偽造することで、「Azure Service Tag」に基づくファイアウォールルールをバイパスできるとし、脆弱性として報告した。

Tenableでは1月にマイクロソフトに報告。その後調整のもと今回の公開に至った。同脆弱性は、Azureで提供されている11サービスに影響があるとし、データの整合性と機密性への影響から重要度を「高(High)」と評価している。

報告を受けたマイクロソフトは、Tenableへ報奨金を支払う一方、調査の結果「Azure Service Tag」は設計どおりに機能していると説明。機能の見直しなどは行わず、使用方法や目的が誤解されやすいとして、ベストプラクティスなどを説明するガイダンスを公開した。

同ガイダンスで同社は、「Azure Service Tag」をセキュリティの境界として取り扱うべきではないと説明。検証による制御とあわせてルーティング機能としてのみ使用するべきであることを強調した。

(Security NEXT - 2024/06/04 ) このエントリーをはてなブックマークに追加

PR

関連記事

2026年2Qの脆弱性届出、ソフト製品関連が3割増
「Zimbra」脆弱性にゼロデイ攻撃、露支援攻撃者が関与
Javaデータ変換ライブラリ「fastjson」に脆弱性 - 悪用攻撃も観測
先週注目された記事(2026年7月19日〜2026年7月25日)
「OpenAM」に深刻な脆弱性 - アップデートを公開
ふるさと納税寄付者向けのメールに他寄付者の個人情報 - 太田市
従業員リスト持出、再就職先の侵害調査から発覚 - あすか製薬
代表メールに不正アクセス、スパム送信の踏み台に - 愛知農済
アンケートフォームで不備、個人情報が閲覧可能に - 関市
「ManageEngine ADAudit Plus」に脆弱性 - 4月に修正実施