Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「Webmin」にループDoS攻撃受ける脆弱性 - 最新版に更新を

ウェブベースのシステム管理ツール「Webmin」「Virtualmin」がループDoS攻撃へ悪用されるおそれがあることがわかった。8月のアップデートで修正済みだという。

両ソフトウェアにおいて、「UDPプロトコル」の実装に問題があり、ループ状態が生じてサービス拒否に陥る脆弱性「CVE-2024-2169」に悪用されるおそれがあることが判明したもの。

「UDPサービス」のディスカバリに用いる「UDP 10000番ポート」では、任意のUDPリクエストに応答するが、送信元のIPアドレスを偽造したUDPパケットを送信されると、ホスト間で無限にトラフィックのやり取りが発生。ループDoS攻撃に悪用されるおそれがある。

現地時間7月24日にリリースされた「Virtualmin 7.20.2」、8月12日にリリースされた「Webmin 2.202」にて同問題は修正済みだという。

また一時的な回避策として、インターネット経由のアクセスに対し、UDP 10000番ポートをブロックする緩和策などもアナウンスされている。

(Security NEXT - 2024/09/06 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

「Jenkins」に脆弱性 - 一部プラグインは修正版が未提供
海外子会社に不正アクセス、影響範囲など調査 - ヨネックス
「Dell VSI」において「クリティカル」含む脆弱性70件を修正
「Progress Kemp LoadMaster」の脆弱性が標的に - 米当局が注意喚起
先週注目された記事(2026年8月2日〜2026年8月8日)
「Progress Kemp LoadMaster」にRCE脆弱性 - WAF回避のおそれも
EC構築サービス「ショップサーブ」、購入者や店舗の情報が流出
個人情報含むUSBメモリを庁舎内で紛失 - 穴水町
Cisco、アドバイザリ12件を公開 - 「Catalyst SD-WAN」「IOS XE」に深刻な脆弱性
患者情報含むUSBメモリを紛失、座席下から発見 - 名古屋医療センター