HTTP Proxyで、TCPアプリケーションを利用したDoS攻撃が可能になる問題 | ScanNetSecurity
2026.06.17(水)

HTTP Proxyで、TCPアプリケーションを利用したDoS攻撃が可能になる問題

 ベンダー各社が発売しているHTTP Proxyソフトで、TCPアプリケーションを利用したDoS攻撃が可能になる問題が発見された。
 HTTP ProxyはHTTP接続をデフォルトでサポートしている。そのため、セキュリティを重視した接続では、TSLやSSLが利用される。しかし、Proxyサー

製品・サービス・業界動向 業界動向
 ベンダー各社が発売しているHTTP Proxyソフトで、TCPアプリケーションを利用したDoS攻撃が可能になる問題が発見された。
 HTTP ProxyはHTTP接続をデフォルトでサポートしている。そのため、セキュリティを重視した接続では、TSLやSSLが利用される。しかし、Proxyサービスがアプリケーション層のデータをチェックしないため、TSLやSSLを使用している環境においても、TCPパケットが通過する。これにより、HTTPコネクトをチェックするアンチウイルスソフトやフィルタリングソフトに、脆弱性が発生することになる。この問題を利用することで、攻撃者はProxyサービスへの再帰的な接続を行なうことにより、サービスの否認を引き起こすことが可能になってしまう。
 なお、現在脆弱性が確認されているのは、Check Point、トレンドマイクロ、Ciscoの製品。

CERTによる警告
Multiple vendors' HTTP proxy default configurations allow arbitrary
TCP connections via HTTP CONNECT method
http://www.kb.cert.org/vuls/id/150227

《ScanNetSecurity》

PageTop

アクセスランキング

  1. アサヒグループホールディングスへのサイバー攻撃、システム障害などの影響で売上収益が想定を 600 億円下回る見込み

    アサヒグループホールディングスへのサイバー攻撃、システム障害などの影響で売上収益が想定を 600 億円下回る見込み

  2. JRAシステムサービスの一部ページで不審な認証画面の表示

    JRAシステムサービスの一部ページで不審な認証画面の表示

  3. 「SUBARUオンラインショップ」で不審な認証画面の表示

    「SUBARUオンラインショップ」で不審な認証画面の表示

  4. SOC サービスの実態に迫る:株式会社SHIFT SECURITY と株式会社クラフ、新たな監視サービスへの挑戦

    SOC サービスの実態に迫る:株式会社SHIFT SECURITY と株式会社クラフ、新たな監視サービスへの挑戦PR

  5. セキュリティの教科書(反面教師編):社員のメールを覗きたいCEO

    セキュリティの教科書(反面教師編):社員のメールを覗きたいCEO

ランキングをもっと見る
PageTop