Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「Okta」にポリシー回避の脆弱性 - 修正を実施、ログの確認を

Oktaは、同社が提供する「Okta Classic」アプリケーションに特定の条件下でサインオンポリシーをバイパスされる脆弱性が判明し、修正したことを明らかにした。脆弱性の悪用がなかったか、ログを確認するよう求めている。

同社によると、悪用には正規の認証情報が必要となるが、アプリケーション固有のサインオンポリシーに設定された条件をバイパスできる脆弱性が判明したという。

グローバルセッションポリシー外で設定されたネットワークゾーンやデバイスタイプの制限など特定の条件が無視されるおそれがある。

同脆弱性は、現地時間7月17日にリリースされたバージョンに存在。9月27日に脆弱性が判明し、10月4日にすべての本番環境やプレビュー環境に対し、パッチを適用した。

同社は脆弱性が存在した7月17日から10月4日までに、デバイスタイプが「不明」とされるユーザーエージェントからの予期しない認証が行われていないか、ログより確認するよう利用者に求めている。

(Security NEXT - 2024/10/07 ) このエントリーをはてなブックマークに追加

PR

関連記事

環境省公開ファイルに経産省の個人情報 - 同一委託先でデータ混入
「GitLab」にセキュリティアップデート - 複数脆弱性を修正
ゼロデイ攻撃による「Cisco SD-WAN」侵害を確認 - 米当局が緊急指令
「Cisco Catalyst SD-WAN」に深刻な脆弱性 - すでに悪用も
「Firefox 148」で50件超の脆弱性を修正 - AI制御機能の追加も
「LANSCOPE エンドポイントマネージャー」に深刻なRCE脆弱性
ファイル転送製品「SolarWinds Serv-U」に複数RCE脆弱性
生徒の個人情報を飲酒後に紛失、中学校教諭を処分 - 川崎市
支援事業補助金の募集メールで誤送信 - 香川県観光協会
フィッシングサイトの撲滅競技 - 2週間で2828件をテイクダウン