「BIG-IP」に重大な脆弱性、関連情報を紹介(エフセキュア) | ScanNetSecurity[国内最大級のサイバーセキュリティ専門ポータルサイト]
2019.09.16(月)

「BIG-IP」に重大な脆弱性、関連情報を紹介(エフセキュア)

エフセキュアは、F5 Networks社が提供する「BIG-IP」の一般的な構成における重大な脆弱性を発見したと発表した。

脆弱性と脅威 セキュリティホール・脆弱性
稼働中のBIG-IPの分布図。約60%は米国に設置されている
稼働中のBIG-IPの分布図。約60%は米国に設置されている 全 1 枚 拡大写真
エフセキュア株式会社は8月9日、F5 Networks社が提供する「BIG-IP」の一般的な構成における重大な脆弱性を発見したと発表した。BIG-IPは、アプリケーションを最適かつセキュアに配信し、企業システムの運用を最大限に効率化するための機能を持つアプリケーショントラフィック管理装置。Webサービスを提供する大企業、金融機関、政府機関などに導入されている。

脆弱性は、iRules(ネットワークトラフィック管理用のBIG-IP Local Traffic Managerで使用されるTclベースのスクリプト言語)に存在する。特定のコーディング手法により、攻撃者は任意のTclコマンドを挿入でき、ターゲットとなるTclスクリプトのセキュリティコンテキストにおいて実行される可能性がある。iRuleの悪用に成功すると、攻撃者はBIG-IPを足がかりにユーザへ重大な侵害をもたらす可能性がある。

なお、この脆弱性はBIG-IPのすべてのユーザが影響を受けるわけではない。この脆弱性を発見した、エフセキュアのChristoffer Jerkeby氏は、この脆弱性が悪用されると、攻撃者は企業に侵入し、さまざまな目的を達成し、痕跡を画すことができるため、極めて深刻であるとしている。一方で、脆弱性を発見することも難しいため、参照すべき関連情報のWebページを紹介している。

《吉澤 亨史( Kouji Yoshizawa )》

関連記事

この記事の写真

/
PageTop

特集

アクセスランキング

  1. 高額なコンサル不要 !? ~ ISOG-J 公開三つの無料ドキュメント活用方法

    高額なコンサル不要 !? ~ ISOG-J 公開三つの無料ドキュメント活用方法

  2. 「アカウントを更新できなかった」とする偽Amazonメール(フィッシング対策協議会)

    「アカウントを更新できなかった」とする偽Amazonメール(フィッシング対策協議会)

  3. LINEの「apng-drawable」に任意コード実行などの脆弱性(JVN)

    LINEの「apng-drawable」に任意コード実行などの脆弱性(JVN)

  4. 「なんとかデータベース」へ不正アクセス、会員情報169,843件が流出の可能性(スープレックス)

    「なんとかデータベース」へ不正アクセス、会員情報169,843件が流出の可能性(スープレックス)

  5. 「マグちゃんオンラインショップ」に不正アクセス、最大2,905件のカード情報が流出の可能性(宮本製作所)

    「マグちゃんオンラインショップ」に不正アクセス、最大2,905件のカード情報が流出の可能性(宮本製作所)

  6. 県立高校で保護者への台風15号に関する通知メールを誤送信(埼玉県)

    県立高校で保護者への台風15号に関する通知メールを誤送信(埼玉県)

  7. サポート終了後も稼働するVistaとOffice 2007、台数と脆弱性件数(トレンドマイクロ)

    サポート終了後も稼働するVistaとOffice 2007、台数と脆弱性件数(トレンドマイクロ)

  8. Scan BASIC 登録方法

    Scan BASIC 登録方法

  9. 車検証の電子化に向けてセキュリティ面を含めた技術的要件を検討(国土交通省)

    車検証の電子化に向けてセキュリティ面を含めた技術的要件を検討(国土交通省)

  10. 10連休控え例年より早く発表、今年の長期休暇におけるセキュリティ注意喚起(IPA)

    10連休控え例年より早く発表、今年の長期休暇におけるセキュリティ注意喚起(IPA)

ランキングをもっと見る