1717662392
2024-06-05 23:08:56
シスコは火曜日、ドイツ政府のWebex会議が外部に公開され、敵対者が機密性の高い情報を入手する可能性があるとメディアが報じたことを受けて、セキュリティ勧告を発表した。
ドイツの出版物 オンライン時間 [paywalled content] 5月4日、ドイツ政府がシスコのビデオ会議ソフトウェア「Webex」を実装した際の脆弱性が悪用され、内部会議や高官の会議室へのリンクが取得される可能性があると報じた。
ドイツ政府は、Webex のオンプレミス バージョンを使用して、データをローカル サーバーに保存し、国外にデータが流出しないようにしています。
しかし、研究者らは、安全でない直接オブジェクト参照 (IDOR) の脆弱性を発見しました。この脆弱性を悪用すると、会議リンクの数字を変更するだけで、何千もの社内 Webex 会議へのリンクを取得できる可能性があります。
これにより、軍事活動を議論する機密性の高いセッションを含む会議の議題、時間、参加者が明らかになった。
さらに、高官の個人会議室はパスワードで保護されていなかったため、敵対者が簡単にアクセスし、機密情報を入手する可能性がありました。
3月上旬、 ロシアは公表した Webexプラットフォーム上で行われたドイツ軍の会議の音声録音が公開されたが、事件が関連しているかどうかは不明だ。
ドイツ政府は脆弱性の発見を受けて、公開された会議室へのアクセスをブロックし、Webex インスタンスをオフラインにしました。
シスコはこの事件について、 セキュリティ勧告 同社は6月4日に声明を発表し、パッチをリリースしたが、不正な活動には引き続き注意を払うと述べた。
「2024年5月初旬、シスコはCisco Webex Meetingsのバグを特定しました。これは現在、標的型セキュリティ調査活動で悪用され、当社のフランクフルトデータセンターでホストされている特定の顧客のCisco Webex展開における会議情報とメタデータへの不正アクセスを可能にしたと考えられます。これらのバグは解決されており、2024年5月28日時点で修正は世界中で完全に実装されています」とシスコは述べています。
「シスコは、入手可能なログに基づいて会議情報やメタデータへのアクセスを試みたことが観察された顧客に通知しました。バグが修正されて以来、シスコはバグを利用して会議データやメタデータを取得しようとするさらなる試みを観察していません」と付け加えた。
関連している: ドイツ外相、ロシアは数ヶ月にわたるサイバースパイ活動の報いを受けるだろうと発言
関連している: ドイツ、ハッカー攻撃への抗議でロシア駐在大使を1週間召還
#シスコドイツ政府会議の暴露を受けて #Webex #のバグを修正