大手サイバーセキュリティ研究チームのZafran氏によると、Webアプリケーションファイアウォール(WAF)サービスの構成にある「BreakingWAF」と呼ばれるセキュリティ脆弱性が最近発見され、フォーチュン1000企業の多くがサイバー攻撃に対して脆弱になっているという。
この欠陥は、Akamai、Cloudflare、Fastly、Imperva などの最も人気のある WAF プロバイダーの一部に影響します。この欠陥により、サービス拒否 (DoS) 攻撃、ランサムウェア、さらにはアプリケーション全体が侵害される可能性が非常に高くなります。
SME および MSP サイバーセキュリティ リーダー向けの 2024 年の MITRE ATT&CK 結果の活用 – アテnd 無料ウェビナー
BreakingWAF はどのような影響を受けますか
Zafran の研究者によって発見されたこの構成ミスは、フォーチュン 1000 企業に属する 140,000 以上のドメインに影響を与えています。このうち、36,000 台のバックエンド サーバーには 8,000 個のドメインがリンクされており、潜在的な攻撃者にさらされ、DDoS 攻撃を受けやすい状態になっていました。
Fortune 100 企業の約 40%、Fortune 1000 企業の約 20% が影響を受けており、広範な構成ミスが浮き彫りになっています。
JPモルガン・チェース、ビザ、インテル、バークシャー・ハサウェイ、ユナイテッドヘルスなどの世界最大手企業の一部が影響を受けたことが判明した。
たとえば、Zafran の情報開示により、JPMorgan Chase のメイン Web サイト、chase.com に直接影響を与えた問題はすぐに解決されました。
ザフランのチーム 実証済み バークシャー・ハサウェイの子会社 BHHC が所有する Web ドメインに対して 20 秒間のサービス拒否攻撃を実行することで、この脆弱性の深刻度を明らかにし、現実世界に影響を及ぼす可能性を浮き彫りにしました。
ザフラン紙によると、 テクニカル分析この欠陥は、ネットワークの信頼性とキャッシュを強化するコンテンツ配信ネットワーク (CDN) としても動作する、最新の WAF プロバイダーの二重機能にあります。
バックエンド サーバーがトラフィックを適切にチェックしない場合、このアーキテクチャ設計により、攻撃者が WAF 保護を回避してバックエンド インフラストラクチャに直行できる大きな穴が開きます。
攻撃者は、外部ドメインをバックエンド IP アドレスにマッピングすることでこの欠陥を悪用できます。このプロセスは秘密にするつもりですが、高度なフィンガープリント技術を使用してリバース エンジニアリングできます。
攻撃者は、分散型サービス拒否 (DDoS) 攻撃を開始したり、ランサムウェアをインストールしたり、バックエンド サーバーにアクセスすると通常は WAF がブロックするアプリケーションの脆弱性を悪用したりする可能性があります。
この発見は、WAF/CDN ソリューションの設計と実装における体系的な弱点を浮き彫りにしました。
多くの場合、効果的な WAF は、公開 Web アプリケーションの主要な防御層または唯一の防御層となるため、この構成ミスは特に憂慮すべきことになります。
に起因するサイバーインシデント WAF バイパス 史上最大規模のキャピタル・ワンのデータ侵害に見られるように、すでに壊滅的な結果をもたらしています。
最近の傾向では、攻撃者が不適切な構成の Web アプリケーションをターゲットにすることが増えています。たとえば、Advanced Persistent Threat (APT) グループ APT41 が同様の脆弱性を悪用して機密データを漏洩していることを観察しました。さらに、公開された Web アプリケーションに対するクラウド ランサムウェア攻撃がより一般的になってきています。
このような攻撃による経済的影響は驚異的です。たとえば、1 時間続く DDoS 攻撃は金融機関に約 180 万ドルの損失をもたらす可能性があり、大手ピザ チェーンが同様のダウンタイムを継続した場合、最大 190 万ドルの損失が発生する可能性があります。
緩和策
この WAF の構成ミスに関連するリスクを防ぐために、Zafran 氏はいくつかの軽減戦略の概要を説明しました。
- IP ホワイトリスト (送信元 IP アクセス コントロール リスト): バックエンド サーバーへのアクセスを CDN プロバイダーの IP アドレスのみに制限します。シンプルではありますが、この方法は絶対確実というわけではありません。
- カスタムヘッダーの事前共有秘密: 事前共有シークレットを含むカスタム HTTP ヘッダーを使用してトラフィックを認証します。短期的には効果的ですが、定期的なシークレットのローテーションが必要です。
- 相互TLS (mTLS): クライアント証明書を使用して、サーバーと CDN の両方を検証します。これは最も安全なアプローチですが、一般的なロード バランサーによってはサポートされていない可能性がある特殊なツールが必要です。
Akamai や Cloudflare などの WAF プロバイダーは、これらの軽減策を実装するための詳細なガイドを提供しています。さらに、Zafran は、脅威暴露管理プラットフォームを通じて組織がこの脆弱性への曝露を評価し、対処できるツールを提供します。
Zafran は、影響を受ける企業に通知するため、2024 年 8 月 23 日から 90 日間の協調的な開示プロセスを開始しました。チームは、この脆弱性を Visa、Intel、JPMorgan Chase、Berkshire Hathaway の BHHC、および UnitedHealth に報告しました。特に、JPモルガン・チェースとユナイテッドヘルスはすでにこの問題を解決しており、悪用の可能性を防止している。
ANY.RUN で現実世界の悪意のあるリンク、マルウェア、フィッシング攻撃を調査 – 無料のツリー
#AkamaiCloudflareImperva #の #WAF #の脆弱性フォーチュン #企業の #に影響