編集部からのお知らせ
「ZDNet Japan Summit」参加登録受付中! 
新着記事集:「負荷分散」

「Cisco CallManager」にDoS攻撃誘発のおそれ

文:Joris Evers(CNET News.com)
翻訳校正:尾本香里(編集部)

2006-01-19 12:45

 Cisco Systemsは、同社のルータおよびIPテレフォニー用ソフトウェアに存在するバグが、企業ネットワークへの攻撃につながる可能性があるとし、注意を呼びかけている。

 同社は米国時間1月18日、IP電話の処理を行う「Cisco CallManager」の修正パッチとともに2件のセキュリティ情報を発表した。発表によると、同ソフトウェアには2件の脆弱性が存在するという。1つ目の脆弱性は、攻撃者に悪用された場合、IPテレフォニー機能の停止を誘発するおそれがあるというもの。もう1つは、読み込み専用のアクセス権しか持たないはずのユーザーに対する、管理者特権の付与を許してしまう脆弱性だ。

 VoIP技術を利用すると、電子メールをはじめとするデータの送信に使われるのと同じインフラを使って、音声情報をやりとりすることが可能になる。同技術は、電話料金の節約につながるうえ、従業員の業務に柔軟性をもたらすとして、その人気は数年前から高まりつつある。

 CallManagerに存在する、DoS(サービス拒否)攻撃を誘発するおそれがあるという問題は、同ソフトウェアが特定種類のネットワーク接続をうまく処理せず、攻撃を受けやすいままになっていることが原因だ。同社の勧告によると、「これが原因で、電話の応答がなくなったり、Cisco CallManagerから電話機の登録が解除されてしまったり、Cisco CallManagerが再起動したりする場合がある」という。

 2つ目の脆弱性は、マルチレベル管理機能を利用したCallManagerシステムにのみ影響する。同脆弱性により、読み取り専用アクセスを許可された管理ユーザーが、特定のURLを介してフル権限を取得できてしまう場合があると、Ciscoは警告している。

 これら2つの脆弱性は、CallManager 3.2以前のバージョンに加え、CallManager 3.3、4.0、4.1の特定のバージョンに存在する。修正パッチはすでに公開されている。

 Ciscoはまた、「Internetwork Operating System(IOS)」に存在する脆弱性に対処するパッチも用意している。IOSは、企業ネットワークやインターネットの基幹部分の大半を構成するルータやスイッチに搭載されている。Ciscoの勧告によると、IOSの特定バージョンに搭載されている「Stack Group Bidding Protocol(SGBP)」機能がリモートからのDoS攻撃を誘発する恐れがあるという。

 攻撃者は特殊なネットワークパケットを用意し、これを脆弱なCiscoシステムに送信することで、このセキュリティホールを悪用できてしまう。

 「このようなパケットを影響のあるデバイスの9900番ポートに送信すると、デバイスがフリーズして反応しなくなったり、トラフィックを転送しなくなったりする」(Cisco)

 同社によると、しばらくするとデバイスはリセットされるという。SGBPプロトコルをサポートしない、あるいはこれを有効にしていないデバイスは、この脆弱性の影響を受けない。

この記事は海外CNET Networks発のニュースを編集部が日本向けに編集したものです。海外CNET Networksの記事へ

ZDNet Japan 記事を毎朝メールでまとめ読み(登録無料)

特集

CIO

モバイル

セキュリティ

スペシャル

ホワイトペーパー

新着

ランキング

  1. クラウドコンピューティング

    Google Cloudセキュリティ基盤ガイド、設計から運用までのポイントを網羅

  2. セキュリティ

    仮想化・自動化を活用して次世代データセンターを構築したJR東日本情報システム

  3. ビジネスアプリケーション

    スモールスタート思考で業務を改善! 「社内DX」推進のためのキホンを知る

  4. セキュリティ

    Emotetへの感染を導く攻撃メールが多数報告!侵入を前提に対応するEDRの導入が有力な解決策に

  5. セキュリティ

    偽装ウイルスを見抜けず水際対策の重要性を痛感!竹中工務店が実施した2万台のPCを守る方法とは

NEWSLETTERS

エンタープライズ・コンピューティングの最前線を配信

ZDNet Japanは、CIOとITマネージャーを対象に、ビジネス課題の解決とITを活用した新たな価値創造を支援します。
ITビジネス全般については、CNET Japanをご覧ください。

このサイトでは、利用状況の把握や広告配信などのために、Cookieなどを使用してアクセスデータを取得・利用しています。 これ以降ページを遷移した場合、Cookieなどの設定や使用に同意したことになります。
Cookieなどの設定や使用の詳細、オプトアウトについては詳細をご覧ください。
[ 閉じる ]