1706805057
2024-02-01 16:28:59
Ivanti は、実際に悪用されている VPN ソリューションの 2 つの重大度の高い欠陥にパッチを適用しようとしているときに、さらに 2 つの欠陥を発見しました。そのうちの 1 つは、一部の脅威アクターにすでに知られているようです。
Ivantiは2024年1月初旬、同社のConnect Secure VPN製品で見つかった2つの脆弱性を発見し、パッチを適用したと発表した。 CVE-2023-46805 および CVE-2024-21887 として追跡されており、これらの脆弱性は使用された可能性があり、当時研究者らは、脆弱なネットワークに侵入して機密データを盗むために使用されていたと述べていました。
2週間後、主に中国国家支援の攻撃者による実際の悪用の証拠が出始めたため、Ivantiは提案された回避策を直ちに適用するようユーザーに呼び掛けた。
複数の侵害されたシステム
パッチの作成中だったが、Ivanti が欠陥のパッチに着手したところ、Connect Secure VPN にさらに 2 つの欠陥が潜んでいることを発見したと発表した。 テッククランチ 報告します。
1 つは CVE-2024-21888 で、権限昇格の欠陥として説明されています。 後者のゼロデイは、サーバー側の脆弱性であり、ハッカーが認証されずに制限されたリソースにアクセスできるようになります。 同社はまた、後者が「標的型」攻撃に使用されていることも警告している。
その記事の中で、 テッククランチ また、ドイツ連邦情報セキュリティ局も「複数の侵害されたシステム」を認識しており、以前にパッチが適用されたすべてのシステムがサーバー側のバグの危険にさらされていると述べた。
Ivanti は何も指摘していないが、Volexity と Mandiant の両社は、前述の 2 つの欠陥が中国国家支援の脅威アクターによって利用されていると述べた。 Ivanti と独立系研究者らも、犠牲者の数についても同様に意見を一致させていないようだ。 Ivanti は、このバグの影響を受けた顧客は 20 人未満であると主張していますが (以前は 10 人だった)、Volexity はその数を少なくとも 1,700 人としています。 最近では CISA も同様で、欠陥がハッカーによって使用されている証拠があるため、すべての連邦政府機関にパッチを直ちに適用するよう求めています。
TechRadar Pro の詳細
#Ivanti #は #VPN #のセキュリティ上の欠陥を修正しようとしましたがさらなる問題が見つかりました