悪用確認 悪用確認済み(KEV) ランサム悪用 CVE-2024-0012

PAN-OS の管理インターフェースの認証回避(CVE-2024-0012)― 要求される措置に「管理画面を信頼できないネットワークに晒すな」と明記された

Palo Alto Networks PAN-OS KEV追加 2024年11月18日 連邦是正期限 2024-12-09

Palo Alto Networks の PAN-OS における管理インターフェースの認証回避の脆弱性。CISAは要求される措置として、更新の適用に加えて、管理インターフェースをインターネットを含む信頼できないネットワークに晒さないことを明記している。

脆弱性の基本情報

  • CVE番号CVE-2024-0012
  • 対象(ベンダー/製品)Palo Alto Networks PAN-OS
  • CWECWE-306
  • 悪用状況CISA KEV 掲載(実際の悪用を確認)/ランサムウェアでの悪用も確認
  • 是正期限2024-12-09(米連邦民生機関・BOD 22-01)

要点

  • 対象は Palo Alto Networks の PAN-OS。CWE-306(重要な機能に対する認証の欠如)に区分される。
  • ファイアウォールやVPN集約装置を含む製品のウェブベースの管理インターフェースにおける認証回避とされる。
  • 要求される措置には、更新の適用に加えて管理インターフェースを信頼できないネットワークに晒さないことが明記されている。
  • 境界に置かれる機器の管理面に到達されると、通信を通すか止めるかという前提そのものが影響を受けうる。
  • 2024年11月18日にKEVへ追加、是正期限は同年12月9日の21日後。ランサムウェアでの利用は既知。

1認証の「欠如」という区分

認証に関わる欠陥には、確認の方法が不適切であるものと、そもそも確認が行われないものがあります。CWE-306は後者、重要な機能に対する認証が欠けている状態を指す区分です。

認証が不適切な場合認証が欠けている場合(本件の区分)
確認は行われるが、その方法に問題がある重要な機能に対する確認そのものがない
条件が揃えば回避されうる到達できれば利用されうる
確認の強化が対策になりうる確認を設けること自体が必要になる

本件は管理インターフェースにおける認証回避とされています。管理インターフェースは、機器の設定を変更するための入り口です。ここに到達されれば、機器そのものの動作を左右されうることになります。

2措置に構成の指示が含まれる

  1. 1通常の要求される措置ベンダーの指示に従って緩和策を適用する
  2. 2同じく緩和策が利用できない場合は製品の使用を中止する
  3. 3本件で追加されている措置管理インターフェースを信頼できないネットワークに晒さない
  4. 4意味するところ更新だけでなく、置き方そのものを変えるよう求めている

多くのKEVの記載では、要求される措置は更新の適用と使用の中止に集約されます。本件ではそこに、管理インターフェースをインターネットを含む信頼できないネットワークに晒すべきではない、という構成上の指示が加えられています。個別の脆弱性の修正とは別に、設計上の前提を示したものと読めます。

3境界に置かれる機器という位置

対象に含まれる製品ファイアウォールおよびVPN集約装置ウェブベースの管理インターフェースを持つ
KEVへの追加2024年11月18日是正期限は同年12月9日の21日後
ランサムウェアでの利用既知管理面への到達が影響の起点になりうる

対象にはファイアウォールやVPN集約装置が含まれます。これらは外部との境界に置かれ、通信を通すか止めるかを決める役割を担います。その設定を変えられうる状態は、境界そのものの前提を崩すことになります。当サイトでは境界に置かれる別の機器の脆弱性も扱っており、同じ位置にある機器が繰り返し対象となっていることが分かります。

4通信経路と管理経路を分けるという考え方

管理インターフェースを信頼できないネットワークに出さないという措置は、業務の通信が通る経路と、機器を管理するための経路を分けるという設計に対応します。分けておけば、管理面に到達できる範囲が限られ、個別の脆弱性が生じた場合の影響も限られます。措置として明記されているということは、分かれていない構成が実際に存在するということでもあります。

なぜ重要か

業務の通信が通る経路と機器を管理するための経路を分けておけば、管理面に到達できる範囲が限られ、個別の脆弱性が生じた場合の影響も限られる。措置として明記されること自体が、分かれていない構成の存在を示す。

よくある質問(FAQ)

認証の「欠如」と「不適切」は何が違いますか?
不適切は確認は行われるがその方法に問題がある状態、欠如は重要な機能に対する確認そのものがない状態を指します。
なぜ構成上の指示まで書かれるのですか?
個別の脆弱性の修正とは別に、管理面を外部から到達できる場所に置かないという設計上の前提を示すためと読めます。

出典(一次情報)

本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。

#セキュリティ#CISA#KEV#認証回避#ネットワーク機器
免責: 本サイトは各公式データソースをもとに独自に要約・分類したものです。最新・正確な情報は必ず公式ソースをご確認ください。金融・医療・法務・セキュリティに関する内容は情報整理であり、助言ではありません。本サイトは米国政府の公式サイトではありません。