Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「Azure」のファイアウォールにルール回避のおそれ - MSは仕様と説明

「Microsoft Azure」のファイアウォールにおいて、「Azure Service Tag」に基づくルールがバイパスされる問題が指摘されている。指摘に対してマイクロソフトは設計どおりとして脆弱性と認めておらず、正しく機能を理解して利用するようガイダンスを公開した。

「Azure」では、特定のサービスや一連のIPアドレス範囲を管理できるよう「Azure Service Tag」の機能が用意されているが、Tenableは、信頼できるサービスからのリクエストを偽造することで、「Azure Service Tag」に基づくファイアウォールルールをバイパスできるとし、脆弱性として報告した。

Tenableでは1月にマイクロソフトに報告。その後調整のもと今回の公開に至った。同脆弱性は、Azureで提供されている11サービスに影響があるとし、データの整合性と機密性への影響から重要度を「高(High)」と評価している。

報告を受けたマイクロソフトは、Tenableへ報奨金を支払う一方、調査の結果「Azure Service Tag」は設計どおりに機能していると説明。機能の見直しなどは行わず、使用方法や目的が誤解されやすいとして、ベストプラクティスなどを説明するガイダンスを公開した。

同ガイダンスで同社は、「Azure Service Tag」をセキュリティの境界として取り扱うべきではないと説明。検証による制御とあわせてルーティング機能としてのみ使用するべきであることを強調した。

(Security NEXT - 2024/06/04 ) このエントリーをはてなブックマークに追加

PR

関連記事

「無印良品」通販の顧客情報が流出か - 物流委託先がランサム被害
「Chrome」のスクリプトエンジンにゼロデイ脆弱性 - 修正版が公開
非常勤医師が自宅でサポート詐欺被害、内部に患者情報 - 和歌山の病院
メール誤送信で商談会出展事業者のメアド流出 - 大阪府
リサイクル着物の通販サイト、クレカ情報流出のおそれ
ランサム攻撃でシステム障害、情報流出の可能性 - 東海ソフト開発
メールアカウントがスパム踏み台に - 電気自動車の充電設備事業者
保健所のデータ受渡用USBが所在不明、管理記録に不備 - 沖縄県
Appleの動画エンコーダ「Compressor」に脆弱性 - アップデートで修正
Zoho製アプリ監視ツールにコマンド検証回避の脆弱性 - アップデートで修正