Veeam Backup & Replication の逆シリアル化(CVE-2024-40711)― 戻すための仕組みが押さえられると、戻る先がなくなる
バックアップ製品における逆シリアル化の脆弱性。認証されていない利用者が遠隔でのコード実行を行いうるとされる。バックアップは被害から戻るための手段であり、そこが押さえられると復旧の前提が崩れる。
脆弱性の基本情報
- CVE番号CVE-2024-40711
- 対象(ベンダー/製品)Veeam Backup & Replication
- CWECWE-502
- 悪用状況CISA KEV 掲載(実際の悪用を確認)/ランサムウェアでの悪用も確認
- 是正期限2024-11-07(米連邦民生機関・BOD 22-01)
要点
1戻る先を先に断つ
データが暗号化されたり失われたりしたとき、組織が頼るのはバックアップです。だからこそ、バックアップの仕組みそのものが対象になります。復旧の手段が使えなければ、他の選択肢が狭まるためです。
バックアップは、平時には目立たない仕組みです。動いていることが当たり前とされ、更新の対象としても後回しになりやすい面があります。本件がランサムウェアでの利用が既知とされているのは、この位置づけと無関係ではないと読めます。
2逆シリアル化という型
- 1仕組み保存や送信のために変換したデータを、元の構造に戻す処理
- 2戻す過程受け取ったデータの中身に従って構造を組み立てる
- 3問題が生じる場所信頼できない相手から受け取ったものをそのまま戻す場合
- 4本件の条件認証されていない利用者が遠隔でのコード実行を行いうる
当サイトでは、この型を主題とした記事を別に用意しています。本件で目を引くのは、認証を要しないとされている点です。利用者としての資格を持たない相手が、この仕組みに要求を送れる位置にいるだけで成立しうることになります。
3バックアップの置き方
バックアップの仕組みは、業務システムの全体に接続していなければ役割を果たせません。その接続の広さが、影響が及ぶ範囲にもなります。当サイトでは、支援や運用のために置かれた仕組みが接続先へ波及する構図を別の記事でも扱っており、役割上の接続の広さが弱点にもなるという同じ形が現れます。
4平時の点検
バックアップは、取れていることと戻せることが別です。同様に、動いていることと、その仕組み自体が守られていることも別の話になります。復旧計画を考えるときに、バックアップの仕組みそのものが影響を受けた場合を想定に含めるかどうかは、この種の項目が示す論点にあたります。
なぜ重要か
復旧計画を立てる際に、バックアップの仕組みそのものが影響を受けた場合を想定に含めているかが問われる。役割上の接続の広さが、そのまま影響範囲の広さになる。
よくある質問(FAQ)
なぜバックアップの仕組みが狙われるのですか?
バックアップが取れていれば安心ですか?
出典(一次情報)
本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。
- CISA KEV Catalog(悪用確認済み一覧)
- NVD(CVE詳細・CVSS)
- ベンダー/参考アドバイザリ
- This product uses data from the NVD API but is not endorsed or certified by the NVD. KEV データは CC0(パブリックドメイン)です。