複数のCisco製品に影響
Cisco製ツールに「PoCコードも公開」の脆弱性 要注意の製品は?
Cisco Systemsの複数製品に関係する管理ツールに重大な脆弱性が見つかった。悪用するプログラムも公開されており、同社はユーザー企業に注意を呼び掛けた。対策を講じなければならないのはどの製品なのか。
Cisco Systemsは2024年4月、同社サーバ管理ツール「Cisco Integrated Management Controller」(IMC)のコマンドラインインタフェース(CLI)に存在する脆弱(ぜいじゃく)性の情報を公開した。その脆弱性はroot(管理者)権限を使った不正コマンドの実行を可能にするとして、同社はユーザー企業に注意を呼び掛けた。影響を受けるのはどの製品なのか。
複数のCisco製品が“脆弱性の影響下”に
併せて読みたいお薦め記事
Cisco製品のさまざまな脆弱性
IMCのCLIはCisco Systemsサーバ製品の設定やモニタリング、保守などに使われる。Cisco Systemsが情報を公開した脆弱性「CVE-2024-20295」は、共通脆弱性評価システム(CVSS:Common Vulnerability Scoring System)における深刻度が「8.8」(重要)。影響を受けるのは、Cisco Systemsの以下の製品だ。
- ネットワーク機能の仮想化(NFV)用の専用ハードウェア「Cisco 5000 Series Enterprise Network Compute System」
- 拠点の仮想化用ハードウェア「Cisco Catalyst 8300 Series Edge uCPE」
- ラックサーバ「Cisco UCS C-Series」
- ルーター統合型ブレードサーバ「Cisco UCS E-Series」
今回の脆弱性について、攻撃者が悪用するに幾つかのハードルがあるとCisco Systemsは説明する。同社によると、攻撃者は認証を受けてシステム内にいる必要がある他、標的のデバイスに対して「読み取り専用」以上の権限を持っていなければならない。
Cisco SystemsはCVE-2024-20295を受け、ソフトウェアのアップデートを公開した。影響を受ける製品のユーザー企業に対し、迅速に適用することを推奨している。
同社は、CVE-2024-20295の概念実証コード(PoCコード:脆弱性の悪用が可能であることを証明するプログラム)が公開されているが、本稿執筆時点でCVE-2024-20295を悪用した攻撃は確認していないと説明する。IT製品の脆弱性に関するPoCコードが公開されれば、すぐに攻撃活動が発生する傾向にある。2024年2月には、セキュリティベンダーFortinetのネットワークアクセス制御ツール「FortiNAC」の脆弱性に関するPoCコードがソースコード共有サービス「GitHub」で公開され、その数時間後に攻撃活動が始まった。
Cisco Systems製品の他の脆弱性を悪用した攻撃は発生している。2023年9月、ランサムウェア(身代金要求型マルウェア)「Akira」を使用する攻撃集団がCisco SystemsのVPN(仮想プライベートネットワーク)用ソフトウェアの2つの脆弱性を悪用し、標的のシステムに入り込むという攻撃があった。
TechTarget発 先取りITトレンド
米国TechTargetの豊富な記事の中から、最新技術解説や注目分野の製品比較、海外企業のIT製品導入事例などを厳選してお届けします。
Copyright © ITmedia, Inc. All Rights Reserved.
TechTarget発 先取りITトレンド
米国TechTargetの豊富な記事の中から、最新技術解説や注目分野の製品比較、海外企業のIT製品導入事例などを厳選してお届けします。
この記事の著者
関連記事
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「Excel至上主義」の終わらせ方 丸2日の手作業地獄から情シスと現場を救うには
-
2
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
3
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
4
221人調査で分かった「情シス最大のストレス」は?
-
5
「データストレージの活用方法」に関するアンケート
-
6
「AI時代の統合基盤・エンタープライズAI管理」に関するアンケート
-
7
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
-
8
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
9
本当に安いPCで十分か? “すぐ重くなる”を防ぐノートPC選びの絶対条件
-
10
Claudeの不可視透かしに批判殺到 著作権消失や誤判定に潜む企業リスク
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー