編集部からのお知らせ
新着の記事まとめPDF「NTT」
おすすめ記事まとめ「MLOps」

Exchange Serverに「ProxyToken」の脆弱性、メール盗聴の恐れ

ZDNet Japan Staff

2021-08-31 10:19

 トレンドマイクロ傘下のZero Day Initiative(ZDI)は米国時間8月30日、「ProxyToken」と名付けたMicrosoft Exchange Serverに関する脆弱性(CVE-2021-33766)の情報を公開した。メールが盗聴される恐れがあるという。修正パッチは7月のセキュリティ更新プログラムでリリースされており、ユーザーに適用を促している。

 ZDIによると、この脆弱性は、Exchange Serverのシステム構成に関係している。Exchange Serverは、Outlook Web Access(OWA)などによりExchange Serverのメールへの外部のクライアントからのアクセスを受けるフロントエンドと、「Exchangeバックエンド」で構成される。

 フロントエンドは、Exchangeバックエンドへのプロキシーとして機能する。Exchangeの大半のサービスでは認証を必要とすることから、フロントエンド側がウェブフォームに入力された認証情報などをExchangeバックエンドに送り、Exchangeバックエンド側で処理が行われると、フロントエンドに応答される。こうした認証方法の中に、フロントエンドがExchangeバックエンド側へ認証の要求を直接渡してしまう「Delegated Authentication(委任認証)」という機能がある。

 脆弱性はこの委任認証に起因するという。委任認証では、フロントエンドがセキュリティトークンを含むCookieを見つけた場合に、Exchangeバックエンド側へ認証を委任する。しかし、既定の構成ではExchangeバックエンドが委任認証を行うモジュールを読み込まないようになっており、セキュリティトークンを含むCookieによる認証要求を認識しないケースがあるという。

 最終的に、適切な認証処理を経ることなく認証要求が通過してしまい、攻撃者が任意のユーザーの受信設定を変更するなどして、メールを攻撃者へ転送させるなどのことが行えるとしている。

 この脆弱性は、ベトナムのセキュリティ研究者のLe Xuan Tuyen氏がZDIに報告し、Microsoftが7月のセキュリティ更新プログラムでパッチをリリースした。ただ、パッチ自体は4月までに開発されリリース準備が進んでいたものの、手違いで遅れたという。

ZDNet Japan 記事を毎朝メールでまとめ読み(登録無料)

特集

CIO

モバイル

セキュリティ

スペシャル

ホワイトペーパー

新着

ランキング

  1. セキュリティ

    アンチウイルス ソフトウェア10製品の性能を徹底比較!独立機関による詳細なテスト結果が明らかに

  2. 経営

    10年先を見据えた働き方--Microsoft Teamsを軸に社員の働きやすさと経営メリットを両立

  3. セキュリティ

    6000台強のエンドポイントを保護するために、サッポログループが選定した次世代アンチウイルス

  4. セキュリティ

    ローカルブレイクアウトとセキュリティ-SaaS、Web会議があたりまえになる時代の企業インフラ構築

  5. 運用管理

    マンガでわかるスーパーマーケット改革、店長とIT部門が「AIとDXで トゥギャザー」するための秘策

NEWSLETTERS

エンタープライズ・コンピューティングの最前線を配信

ZDNet Japanは、CIOとITマネージャーを対象に、ビジネス課題の解決とITを活用した新たな価値創造を支援します。
ITビジネス全般については、CNET Japanをご覧ください。

このサイトでは、利用状況の把握や広告配信などのために、Cookieなどを使用してアクセスデータを取得・利用しています。 これ以降ページを遷移した場合、Cookieなどの設定や使用に同意したことになります。
Cookieなどの設定や使用の詳細、オプトアウトについては詳細をご覧ください。
[ 閉じる ]