日本語版
最新ニュース
世界

RADIUSプロトコルの重大な脆弱性により、ネットワーク機器が攻撃にさらされる

RADIUS プロトコルにおける BlastRADIUS と呼ばれる新たな重大なセキュリティ脆弱性により、ほとんどのネットワーク機器が中間者 (MitM) 攻撃に対して無防備な状態になります。この脆弱性を悪用するのは困難ですが、悪用された場合の影響は甚大です。 何が危機に瀕しているのでしょうか? BlastRADIUSから企業を守るためには、「世界中のすべてのネットワークスイッチ、ルーター、ファイアウォール、VPNコンセントレータ、アクセスポイント、DSLゲートウェイを更新し、これらのパケットの整合性と認証チェックを追加する必要があります」と説明しています。 アラン・デコックInkBridge Networks の CEO であり、RADIUS サーバーの第一人者の 1 人です。ネットワーク管理者は、更新プログラムをダウンロードして構成設定を変更する必要があります。 RADIUS を使用する企業、大学、クラウド プロバイダー、インターネット プロバイダーのネットワーク アクセスを保護するには、この問題に対処する必要があります。この脆弱性は、追加のアクセスを取得するために利用できる中間者攻撃です。この脆弱性が悪用されると、権限のないユーザーがネットワークにアクセスし、ユーザーを誤って認証して承認を与える可能性があります。 DeKok 氏は、BlastRADIUS によって攻撃者が特定の RADIUS パケットを悪用できると述べています。「RADIUS プロトコルでは、特定の Access-Request メッセージに整合性チェックや認証チェックが一切ありません。その結果、攻撃者はこれらのパケットを検知されずに変更できます。攻撃者は、あらゆるユーザーに認証を強制し、そのユーザーにあらゆる権限 (VLAN など) を与えることができます。」 「RADIUS プロトコルは、世界中のほとんどのネットワーク アクセス システムの基本要素です。7 月 9…

RADIUSプロトコルの重大な脆弱性により、ネットワーク機器が攻撃にさらされる

1720527278
2024-07-09 12:00:38

RADIUS プロトコルにおける BlastRADIUS と呼ばれる新たな重大なセキュリティ脆弱性により、ほとんどのネットワーク機器が中間者 (MitM) 攻撃に対して無防備な状態になります。この脆弱性を悪用するのは困難ですが、悪用された場合の影響は甚大です。

何が危機に瀕しているのでしょうか?

BlastRADIUSから企業を守るためには、「世界中のすべてのネットワークスイッチ、ルーター、ファイアウォール、VPNコンセントレータ、アクセスポイント、DSLゲートウェイを更新し、これらのパケットの整合性と認証チェックを追加する必要があります」と説明しています。 アラン・デコックInkBridge Networks の CEO であり、RADIUS サーバーの第一人者の 1 人です。ネットワーク管理者は、更新プログラムをダウンロードして構成設定を変更する必要があります。

RADIUS を使用する企業、大学、クラウド プロバイダー、インターネット プロバイダーのネットワーク アクセスを保護するには、この問題に対処する必要があります。この脆弱性は、追加のアクセスを取得するために利用できる中間者攻撃です。この脆弱性が悪用されると、権限のないユーザーがネットワークにアクセスし、ユーザーを誤って認証して承認を与える可能性があります。

DeKok 氏は、BlastRADIUS によって攻撃者が特定の RADIUS パケットを悪用できると述べています。「RADIUS プロトコルでは、特定の Access-Request メッセージに整合性チェックや認証チェックが一切ありません。その結果、攻撃者はこれらのパケットを検知されずに変更できます。攻撃者は、あらゆるユーザーに認証を強制し、そのユーザーにあらゆる権限 (VLAN など) を与えることができます。」

「RADIUS プロトコルは、世界中のほとんどのネットワーク アクセス システムの基本要素です。7 月 9 日現在、これらのシステムのほぼすべてが安全ではなくなりました。BlastRADIUS の問題が発見されたということは、ネットワーク技術者がネットワーク セキュリティ、ID、認証に関係するすべてのデバイスにファームウェア アップグレードをインストールする必要があることを意味します。インターネット サービス プロバイダー、企業、およびほとんどのクラウド ID プロバイダーがこの問題の影響を受ける可能性が高いと考えています」と DeKok 氏は述べています。

誰が危険にさらされているのでしょうか?

「特に、PAP、CHAP、および MS-CHAPv2 認証方式が最も脆弱です」と DeKok 氏は説明します。「ISP は RADIUS サーバーとネットワーク機器をアップグレードする必要があります。スイッチへの管理者ログインに MAC アドレス認証または RADIUS を使用している人は誰でも脆弱です。TLS または IPSec を使用すると攻撃を防止できます。802.1X (EAP) は脆弱ではありません。」

ほとんどの企業では、攻撃者は管理VLANへのアクセスをすでに必要としているでしょう。ISPは、RADIUSトラフィックをサードパーティのアウトソーサーやインターネットなどの中間ネットワーク経由で送信する場合、脆弱になる可能性があります。RADIUSの一部の使用は安全であり、eduroamやワイヤレスブロードバンドアライアンスの オープンローミング フレームワーク。

BlastRADIUS の脆弱性は何ですか?

  • パップ
  • チャップ
  • MS-CHAPv2
  • その他の非EAP認証方法

脆弱ではないと判断されたシステム

  • 802.1x
  • IPSec
  • TLS
  • エデュロアム
  • オープンローミング

デコックと彼のチームはオープンソースのFreeRADIUSプロジェクトも維持しており、 国際電気通信連合 標準の開発。彼は、ベンダーがこの攻撃から機器を保護するためにどのように更新すべきかを定義した最初の論文を執筆しました。また、これらの推奨事項を含むRADIUS標準も執筆しています。 基準 この新しい脆弱性とその他の RADIUS セキュリティ問題に対処します。

BlastRADIUS の脆弱性から身を守る方法

ネットワーク機器の場合、ネットワーク機器ベンダーから入手可能なファームウェア アップデートをインストールしてください。また、ベンダーのドキュメントに従って更新されたファームウェアを構成してください。そうしないと、依然として脆弱性が残る可能性があります。

BlastRADIUS 脆弱性に対する FreeRADIUS アップデートがダウンロード可能になりました ここ

#RADIUSプロトコルの重大な脆弱性によりネットワーク機器が攻撃にさらされる

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。