Progress WhatsUp Gold のSQLインジェクション(CVE-2024-6670)― 「利用者が1人だけに構成されている場合」という条件が付く
ネットワーク監視製品におけるSQLインジェクションの脆弱性。認証されていない攻撃者が利用者の暗号化されたパスワードを取得しうるとされるが、アプリケーションが単一の利用者のみで構成されている場合という条件が付されている。
脆弱性の基本情報
- CVE番号CVE-2024-6670
- 対象(ベンダー/製品)Progress WhatsUp Gold
- CWECWE-89
- 悪用状況CISA KEV 掲載(実際の悪用を確認)/ランサムウェアでの悪用も確認
- 是正期限2024-10-07(米連邦民生機関・BOD 22-01)
要点
- 対象は Progress WhatsUp Gold。CWE-89(SQLインジェクション)に区分される。
- 認証されていない攻撃者が利用者の暗号化されたパスワードを取得しうるとされる。
- ただし「アプリケーションが単一の利用者のみで構成されている場合」という条件が明記されている。
- 条件の記載は優先度の判断に役立つが、自組織の構成を把握していることが前提になる。
- 監視の仕組みは監視対象の全体に接続する必要があり、その接続の広さが影響の広がりになる。
1条件が明記されるということ
KEVカタログの説明の多くは、条件を細かく書きません。本件は例外的に、「アプリケーションが単一の利用者のみで構成されている場合」という条件が明記されています。この書き方には二つの意味があります。
条件が書かれていることは、確認すれば優先度を判断できるということです。ただし確認には、自組織の構成を把握していることが前提になります。条件の記載が役に立つのは、構成が分かっている場合に限られます。
2SQLインジェクションという型
- 1仕組みプログラムがデータベースへ問い合わせる文を組み立てる
- 2問題の所在外部から受け取った文字列をその文に埋め込む際の扱い
- 3欠陥がある場合文字列に含まれる記号が問い合わせ文の一部として解釈される
- 4本件の結果利用者の暗号化されたパスワードを取得しうる
当サイトでは、命令として解釈される場所に外部からの文字列が入り込む型の欠陥を複数扱っています。SQLインジェクションはそのうち、データベースへの問い合わせ文が対象となるものです。
3「暗号化された」パスワード
説明は、取得されうるものを暗号化されたパスワードとしています。そのままでは使えない形です。それでも問題とされるのは、保管されている事実と、その形式が外に出ること自体が、次の段階の材料になりうるためです。当サイトでは、ハッシュ化されたパスワードが読み出されうる別の事例も扱っており、この点は共通します。
4監視の仕組みという位置
監視の仕組みは、監視する対象の全体に接続していなければ役割を果たせません。当サイトでは、支援のための仕組みやバックアップの仕組みについても同じ構図を扱っており、役割上の接続の広さが、そのまま影響の広がりになるという形が、置かれ方の違いを越えて繰り返し現れます。
なぜ重要か
条件が明記された項目は優先度を判断できるが、判断には自組織の構成の把握が要る。監視・支援・バックアップのように役割上あらゆる対象へ接続する仕組みは、置かれ方が違っても影響の広がり方が似る。
よくある質問(FAQ)
条件に該当しなければ対処は不要ですか?
暗号化されたパスワードでも問題ですか?
出典(一次情報)
本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。
- CISA KEV Catalog(悪用確認済み一覧)
- NVD(CVE詳細・CVSS)
- ベンダー/参考アドバイザリ
- This product uses data from the NVD API but is not endorsed or certified by the NVD. KEV データは CC0(パブリックドメイン)です。