Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

プロクシー利用時に影響受ける脆弱性「FalseCONNECT」 - OS XやiOSは修正済み

プロクシー経由でインターネットへアクセスする際に、中間者攻撃を受けるおそれがある脆弱性が「FalseCONNECT」として公表された。WebKitを用いるブラウザでは、任意のスクリプトを実行されるおそれがあるという。

20160817__fc_001.jpg
「FalseCONNECT」の公表サイト

セキュリティ研究者のJerry Decime氏が公表したもの。

同氏によれば、プロクシーにおける認証機能の実装に問題があり、プロクシ経由で接続する際に認証情報を詐取されるおそれがあるという。

同氏は今回の脆弱性について「FalseCONNECT」と名付け、ウェブサイトを公表した。

具体的には、HTTPS通信においてもプロクシーに対する接続要求「HTTP CONNECT」が平文で送信されるため、アクセス先が秘匿されないほか、さらに平文により応答があり、これを「HTTP 407 Proxy Authentication Required」へ置き換えることで、認証情報を詐取するマンインザミドル攻撃(MITM攻撃)が可能になると指摘している。

(Security NEXT - 2016/08/17 ) このエントリーをはてなブックマークに追加

PR

関連記事

「BentoML」に深刻な脆弱性 ─ ファイルアップロード処理に起因
「Chrome」にアップデート - セキュリティ関連の修正4件
SAML認証ライブラリ「Node-SAML」に再度深刻な脆弱性
「VMware vCenter」にDoS脆弱性 - アップデートをリリース
海外拠点を直接支援するセキュサービスを拡充 - KDDIとラック
「PowerDNS Recursor」にDNSキャッシュポイズニングの脆弱性
「Cisco ISE」「PaperCut NG/MF」の脆弱性狙う攻撃に注意
「Cisco ISE」の複数脆弱性を狙う攻撃が発生 - 早急に対処を
Bitnamiの一部「Helm Chart」に脆弱性 - 機密情報漏洩のおそれ
SAML認証ライブラリに脆弱性の指摘 - CVE番号は「拒絶」に