Last Updated on 2024-07-04 04:37 by admin
Ivantiは、Connect Secure、Policy Secure、およびZTAゲートウェイデバイスに新たな高重大度のセキュリティ脆弱性が存在することを顧客に警告しました。この脆弱性は、攻撃者が認証をバイパスして特定の制限されたリソースにアクセスできる可能性があるとされています。問題の脆弱性はCVE-2024-22024として追跡され、CVSSスコアリングシステムで8.3/10と評価されています。
この脆弱性は、Ivanti Connect Secure(バージョン9.1R14.4、9.1R17.2、9.1R18.3、22.4R2.2、および22.5R1.1)、Ivanti Policy Secure(バージョン22.5R1.1)、およびZTA(バージョン22.6R1.3)のSAMLコンポーネントに存在するXML外部エンティティ(XXE)の問題によるものです。Ivantiは、年初から製品の複数のセキュリティ弱点が明らかになって以来、継続的な調査の一環として内部レビュー中にこの欠陥を発見しました。
対象となる製品のバージョンにはパッチが提供されており、Connect Secureのバージョン9.1R14.5、9.1R17.3、9.1R18.4、22.4R2.3、22.5R1.2、22.5R2.3、および22.6R2.2、Policy Secureのバージョン9.1R17.3、9.1R18.4、および22.5R1.2、ZTAのバージョン22.5R1.6、22.6R1.5、および22.6R1.7で利用可能です。Ivantiは、この脆弱性の積極的な悪用の証拠はないと述べていますが、CVE-2023-46805、CVE-2024-21887、およびCVE-2024-21893が広範囲に悪用されていることから、ユーザーは最新の修正を迅速に適用することが重要です。
【ニュース解説】
Ivanti社が提供するConnect Secure、Policy Secure、およびZTAゲートウェイデバイスにおいて、新たな高重大度のセキュリティ脆弱性が発見されました。この脆弱性は、攻撃者が認証プロセスを回避し、特定の制限されたリソースにアクセスできる可能性があるというものです。この問題は、CVE-2024-22024として追跡され、CVSSスコアリングシステムで8.3/10という高い評価を受けています。
具体的には、この脆弱性はIvantiの製品内のSAMLコンポーネントに存在するXML外部エンティティ(XXE)の問題によるものです。XXE攻撃は、攻撃者がXMLパーサーを悪用して、サーバー上のファイルを読み取ったり、内部システムとの不正なインタラクションを行ったりすることを可能にします。
この脆弱性の発見は、Ivantiが年初から続けている製品のセキュリティ弱点に関する継続的な調査の一環として行われました。対象となる製品のバージョンには既にパッチが提供されており、ユーザーにはこれらの修正を迅速に適用することが強く推奨されています。
この脆弱性の発見と修正は、セキュリティ対策の重要性を改めて浮き彫りにします。特に、認証プロセスをバイパスすることが可能な脆弱性は、不正アクセスやデータ漏洩のリスクを高めるため、迅速な対応が求められます。また、このような脆弱性が発見されるたびに、企業はセキュリティ対策の見直しや強化を余儀なくされ、セキュリティ環境の維持には常に注意と努力が必要であることが示されています。
一方で、Ivantiが積極的にセキュリティ弱点を調査し、公表することは、透明性のあるセキュリティ対策の一環として評価できます。ユーザーは提供されたパッチを適用することで、セキュリティリスクを軽減し、より安全な環境でシステムを利用することが可能になります。セキュリティは進化する脅威に対して常にアップデートを続ける必要があり、このような対応はその一例と言えるでしょう。
from Warning: New Ivanti Auth Bypass Flaw Affects Connect Secure and ZTA Gateways.
“Ivanti製品に新たな高重大度セキュリティ脆弱性、緊急パッチを適用せよ” への1件のコメント
Ivantiが新たに発見した高重大度のセキュリティ脆弱性は、現代社会におけるセキュリティの複雑さと重要性を象徴しています。特に、認証プロセスを回避し、制限されたリソースに不正アクセスする可能性があるという点は、個人情報の保護や企業の機密情報のセキュリティにとって深刻な脅威です。私たちは、日常的に多くのオンラインサービスを利用し、そこに個人情報を預けています。そのため、このような脆弱性は直接私たちの生活に影響を及ぼす可能性があるのです。
Ivantiの対応は、セキュリティ脆弱性に対する迅速かつ透明なアプローチの良い例と言えます。彼らは、問題を発見し、修正パッチを提供し、そして公に情報を共有することで、ユーザーがセキュリティリスクを理解し、対応できるように支援しています。このような積極的な姿勢は、信頼の構築とユーザーの安全を確保する上で非常に重要です。
しかし、この問題はまた、企業や個人がセキュリティに対して常に警戒し、対策を講じる必要があることも示しています。セキュリティは一度設定すれば安心というものではなく、新たな脅威や脆弱性が常