• メールアドレス:
  • パスワード:

Ciscoが7921無線IP電話機に脆弱性があることを認める

文:George Ou(Special to ZDNet)
翻訳校正:石橋啓一郎
2008/02/25 16:07

 Voceraの無線LAN VoIP電話機にPEAPのセキュリティをバイパスする脆弱性があるというニュースから2日後、私はCiscoから、同社の無線LAN VoIP電話機の7921モデルに電子証明書が暗号処理的に検証されないという同じ脆弱性を持っていることを認める返答を得た。CiscoとVoceraの両社は私に対し、将来のPEAPの実装ではこの問題を修正し、証明書の真正性を確認するために必要な手順を実行するようにするつもりであると述べた。

 「CiscoはCiscoの無線IP電話の7921モデルが、現状ではPEAP(MS-CHAPv2)を使うよう設定された場合、サーバーの証明書を検証していないことを認める。Cisco 7920モデルではPEAPをサポートしていない。CiscoはPEAP利用時にクライアント側でサーバの証明書を検証するオプションを可能にする長期的な解決策を予定している。ただし、現在はソフトウェアのアップグレードがいつ提供可能になるかは決まっていない。この問題を回避する方法として、管理者はPEAPの代わりにEAP-TLSを利用するよう設定すれば、クライアントとサーバの双方向認証を行うことができる。」

 EAP-TLSを使えばこの問題の回避できるが、管理オーバーヘッドのため誰にでも適するものではないかも知れない。EAP-TLS認証は認証サーバーだけでなくクライアントにも証明書を必要とする。これは、無線VoIP電話機1台1台にに電子証明書を発行しなくてはならないということだ。

 Voceraの同じ脆弱性についての記事で私が触れた別の回避方法は、PEAP認証モードを使い続けながら、それぞれの電話機で無作為の32文字の英数字パスワードを使うというものだ。32文字のパスワードは2から128ビット以上相当のエントロピーになるため、辞書攻撃は非現実的になる。通常PEAP認証では比較的短いパスワードを使ってよいが、PEAPが提供するプライバシの外側のレイヤが破壊されてしまっているため、ここでは使えない。CiscoとVoceraのPEAPの実装では電子証明書を検証していないため、これらの安全性はCiscoのLEAPと同じ水準まで落ちてしまっている。残念ながら32文字の無作為パスワードは実用的なものではなく、ユーザーは短いパスワードを使ってしまうことが多いため、破られやすくなってしまうだろう。

 正しいPEAPの実装では、外側のレイヤが信頼できるSSLの場合の保護水準と同様の保護を提供できるため、ユーザーの認証情報は平文で送信しても構わない。PEAPは外側ではRSAの非対称鍵を使ったTLSの強い保護を使い、内部ではハッシュ化されたチャレンジ/レスポンスを用いるCHAPに基づく認証による弱い保護を使う。残念ながら、保護レイヤが2つあることが、CiscoやVoceraのようなベンダーが、内側のレイヤだけで十分であると信じ重要な保護の外側のレイヤで近道をするという判断をさせてしまったのかも知れない。

 このような近道をしたベンダーの機器は無線ローミングの性能は向上するが、よりよい性能を得るための本来の方法はPMKキャッシュをアクセスポイントインフラに実装することであり、暗号処理の面で近道をすることではない。少なくともLEAPプロトコルでは、外側のレイヤによる保護がないことが初めからわかっているため、ユーザーはパスワードのポリシーを決める際にそれを考慮に入れることができた。脆弱性のあるPEAP認証メカニズムでは、ユーザーに間違ったセキュリティの感覚を与えるため、LEAPを使っている場合よりも事態は悪くなる。

この記事は海外CNET Networks発のニュースをシーネットネットワークスジャパン編集部が日本向けに編集したものです。海外CNET Networksの記事へ


関連記事
この記事を読み解くキーワード:
セキュリティ情報
脆弱性
ZDNet用語検索
企業情報
キーワード
関連ホワイトペーパー
関連製品
 

イベント

プレスリリース

企画特集

ZDNet Japan Green ITZDNet Japan Green IT
サミットだけでは終わらせない!エンタープライズの取り組みはこれからだ!
ZDNet Japan ホスティング特集ZDNet Japan ホスティング特集
2008年夏のホスティングサービスのトレンドは何?
Techno ExchangeTechno Exchange
仮想化技術がグリーンITにもたらすもの
DELL連載第4回 〜「Microsoft System Center」DELL連載第4回 〜「Microsoft System Center」
PowerEdgeサーバに最適な運用管理ソリューション後編
ブログ RSS Feed
洞爺湖と環境と私
裏方の裏方日記〜日々是広報 2008/05/20 12:57
契約してわかった、iPhoneのさまざまな注意事項
7月11日にソフトバンクモバイルから発売された、アップル製携帯電話「iPhone 3G」。その契約手続きの中で、機種変更時の料金やメールの保存期間など、iPhoneが持つさまざまな注意事項が見えてきた。
フォトレポート:USIMカードはどこに?--「iPhone」開封の儀
ソフトバンクモバイルが7月11日に発売したiPhoneを、編集部が早速入手した。ガジェット恒例の「開封の儀」をお届けする。なお、今回取り上げるのは黒色の8Gバイトモデルだ。
iPhone 3G、発売前夜から祭りのあとまで
iPhone 3Gがついに発売された。ユーザーからの期待は大きく、ソフトバンク表参道、ビックカメラ 有楽町店、ヨドバシカメラマルチメディアAkibaなどの旗艦店舗には多くの人が行列をなした。発売前後の様子を記事とともに振り返る。