「ベンダーの指示」が存在しない ― 開発元への問い合わせを求めた唯一の命令(2024年12月)
Acclaim Systems USAHERDS のハードコードされた資格情報の脆弱性について、CISAは緩和策の適用か使用中止を求めたうえで、製品の開発元に支援と緩和について問い合わせるよう付け加えました。
脆弱性の基本情報
- CVE番号CVE-2021-44207
- 対象(ベンダー/製品)Acclaim Systems USAHERDS
- CWECWE-798
- 悪用状況CISA KEV 掲載(実際の悪用を確認)
- 是正期限2025-01-13(米連邦民生機関・BOD 22-01)
要点
- CVE-2021-44207 は Acclaim Systems USAHERDS のハードコードされた資格情報の使用に関する脆弱性です。
- 攻撃者は当該アプリケーションを実行しているシステム上で遠隔コード実行を達成しうるとされています。
- ただし MachineKey は別の脆弱性またはその他の経路を通じて入手されなければならないと注記されています。
- 要求される措置は緩和策の適用か使用中止に加えて、支援と緩和について製品の開発元に問い合わせるよう求めています。
- 掲載は2024年12月23日、期限は2025年1月13日で猶予は21日。2026年9月5日時点で当サイトが保持する解説のない1,579件のうち連鎖が前提のものは56件(3.5%)です。
1指示に従えと言いながら、指示が無い
この項目の命令は、まず定型どおりに始まります。「ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は使用を中止せよ」。252件が共有する二択の形です。そのあとに、一文が足されています。 支援と脆弱性の緩和については、製品の開発元に問い合わせてほしい、と。
2足された一文が意味すること
「ベンダーの指示に従え」と書きながら、その指示の在り処を示せない。 だから開発元への問い合わせを促す一文が要りました。二択の定型は、参照すべき情報が存在することを前提にしています。その前提が成り立たないとき、命令は読み手に橋渡しを求めるほかありません。
3脆弱性そのものにも条件が付いている
説明には、MachineKey は別の脆弱性またはその他の経路を通じて入手されなければならないという注記があります。つまりこの脆弱性は単独では成立せず、他の手段と組み合わさって初めて遠隔コード実行に至ります。
単独で成立しない脆弱性でもカタログに載ります。 悪用が確認されたという事実が基準であり、成立条件の複雑さは掲載の可否を左右しません。
4八つの命令を並べ直す
| 命令の型 | 求められたこと | 項目 |
|---|---|---|
| 選択肢の限定 | 受け入れられる是正は更新か撤去の二つのみ | Apache Log4j2(2021年12月) |
| 順序の指定 | まず通信を遮断し、そのうえで更新する | Atlassian Confluence(2022年6月) |
| 修正が無い場合 | 利用可能になり次第 緩和し、それまでは脅威防御を有効に | Palo Alto PAN-OS(2024年4月) |
| 確認と報告 | 侵害の有無を判定し、陽性なら直ちに報告する | Cisco IOS XE(2023年10月) |
| 残るものを断つ | 緩和策の適用に加え、全セッションを終了する | Citrix NetScaler(2023年10月) |
| 復帰の条件 | 探索・是正を終え、更新してから運用に戻す | Ivanti Connect Secure(2025年1月) |
| 修正しない | 寿命が尽きているので引退させて置き換える | D-Link DIR-605(2024年5月) |
| 参照先が無い | 緩和か使用中止に加え、開発元へ問い合わせる | Acclaim Systems USAHERDS(2024年12月) |
八つ並べると、「要求される措置」の欄が、その脆弱性固有の事情を書き留める場所として使われていることが見えます。過半の889件は「更新を当てよ」の一行で足ります。足りないときに何が書き足されるかを読むことが、その脆弱性の性質を読むことになります。
なぜ重要か
カタログの「要求される措置」の欄は、その脆弱性固有の事情を書き留める場所として使われている。過半は「更新を当てよ」の一行で足りるが、足りないときに何が書き足されるか(選択肢の限定・順序・報告・セッションの終了・復帰の条件・引退・問い合わせ先)を読むことが、その脆弱性の性質を読むことになる。定型が成り立たない場面ほど、命令は具体的になる。
よくある質問(FAQ)
なぜ開発元への問い合わせを求めるのですか?
MachineKey とは何ですか?
単独で成立しない脆弱性も載るのですか?
出典(一次情報)
本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。
- CISA KEV Catalog(悪用確認済み一覧)
- NVD(CVE詳細・CVSS)
- ベンダー/参考アドバイザリ
- ベンダー/参考アドバイザリ
- This product uses data from the NVD API but is not endorsed or certified by the NVD. KEV データは CC0(パブリックドメイン)です。