PAN-OS の管理インターフェースの認証回避(CVE-2024-0012)― 要求される措置に「管理画面を信頼できないネットワークに晒すな」と明記された
Palo Alto Networks の PAN-OS における管理インターフェースの認証回避の脆弱性。CISAは要求される措置として、更新の適用に加えて、管理インターフェースをインターネットを含む信頼できないネットワークに晒さないことを明記している。
脆弱性の基本情報
- CVE番号CVE-2024-0012
- 対象(ベンダー/製品)Palo Alto Networks PAN-OS
- CWECWE-306
- 悪用状況CISA KEV 掲載(実際の悪用を確認)/ランサムウェアでの悪用も確認
- 是正期限2024-12-09(米連邦民生機関・BOD 22-01)
要点
1認証の「欠如」という区分
認証に関わる欠陥には、確認の方法が不適切であるものと、そもそも確認が行われないものがあります。CWE-306は後者、重要な機能に対する認証が欠けている状態を指す区分です。
本件は管理インターフェースにおける認証回避とされています。管理インターフェースは、機器の設定を変更するための入り口です。ここに到達されれば、機器そのものの動作を左右されうることになります。
2措置に構成の指示が含まれる
- 1通常の要求される措置ベンダーの指示に従って緩和策を適用する
- 2同じく緩和策が利用できない場合は製品の使用を中止する
- 3本件で追加されている措置管理インターフェースを信頼できないネットワークに晒さない
- 4意味するところ更新だけでなく、置き方そのものを変えるよう求めている
多くのKEVの記載では、要求される措置は更新の適用と使用の中止に集約されます。本件ではそこに、管理インターフェースをインターネットを含む信頼できないネットワークに晒すべきではない、という構成上の指示が加えられています。個別の脆弱性の修正とは別に、設計上の前提を示したものと読めます。
3境界に置かれる機器という位置
対象にはファイアウォールやVPN集約装置が含まれます。これらは外部との境界に置かれ、通信を通すか止めるかを決める役割を担います。その設定を変えられうる状態は、境界そのものの前提を崩すことになります。当サイトでは境界に置かれる別の機器の脆弱性も扱っており、同じ位置にある機器が繰り返し対象となっていることが分かります。
4通信経路と管理経路を分けるという考え方
管理インターフェースを信頼できないネットワークに出さないという措置は、業務の通信が通る経路と、機器を管理するための経路を分けるという設計に対応します。分けておけば、管理面に到達できる範囲が限られ、個別の脆弱性が生じた場合の影響も限られます。措置として明記されているということは、分かれていない構成が実際に存在するということでもあります。
なぜ重要か
業務の通信が通る経路と機器を管理するための経路を分けておけば、管理面に到達できる範囲が限られ、個別の脆弱性が生じた場合の影響も限られる。措置として明記されること自体が、分かれていない構成の存在を示す。
よくある質問(FAQ)
認証の「欠如」と「不適切」は何が違いますか?
なぜ構成上の指示まで書かれるのですか?
出典(一次情報)
本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。
- CISA KEV Catalog(悪用確認済み一覧)
- NVD(CVE詳細・CVSS)
- ベンダー/参考アドバイザリ
- This product uses data from the NVD API but is not endorsed or certified by the NVD. KEV データは CC0(パブリックドメイン)です。