JPCERT/CC、複数社のDNSサーバのキャッシュポイズニング脆弱性について注意喚起
エンタープライズ
その他
注目記事
拡大写真
有限責任中間法人JPCERT コーディネーションセンター(JPCERT/CC)は24日夜、「[続報]複数の DNS サーバ製品におけるキャッシュポイズニングの 脆弱性に関する注意喚起」と題する文書を発行し、注意を呼びかけた。
「キャッシュポイズニング」攻撃は、偽造したレスポンスパケットを送り込むことにより、DNSキャッシュサーバに偽のDNS情報をキャッシュさせるもので、そのDNSキャッシュサーバを使っているノードが、偽のサイトに誘導される可能性がある。本脆弱性の詳細は海外のセキュリティ研究者により2008年8月に公表される予定だったが、2008年7月22日当初の予定より早く攻撃手法が公開、さらに24日に本脆弱性を狙った攻撃ツールが公開された。
同文書によれば、DNSプロトコルと複数のDNSサーバ製品にキャッシュポイズニング攻撃を許す脆弱性があるとのこと。このため、近日中に本脆弱性を狙った攻撃が発生する可能性が高まったとのことで、JPCERT/CCは、管理者が各製品ベンダが提供する修正済ソフトウェアを早急に適用することを呼びかけている。これにより、クエリーパケットの送信元ポートがクエリーごとにランダムに変更されることとなり、攻撃が成功する確率が小さくなる。ただし、ファイアウォールなどで DNSサーバからの通信が制限される可能性があるため、設定変更の際には、事前にファイアウォールなどの設定を確認することが推奨されている。またDNSサーバをルータ等のゲートウェイ機器の内側に設置している場合、NAT/NAPT機能によってソースポートがランダムでなくなり、パッチによる効果が無くなる可能性があるため、この場合も設置環境の見直しを検討してほしいとのこと。
影響を受ける主要な製品は、ISC BIND(BIND 8を含む)、Microsoft DNSサーバ、複数のCisco製品、複数のJuniper製品(Netscreen社製品を含む)、YAHAMA RTシリーズ、古河電工FITELnetシリーズの一部など。JVNに記載されていない製品も影響を受ける可能性がある。
「キャッシュポイズニング」攻撃は、偽造したレスポンスパケットを送り込むことにより、DNSキャッシュサーバに偽のDNS情報をキャッシュさせるもので、そのDNSキャッシュサーバを使っているノードが、偽のサイトに誘導される可能性がある。本脆弱性の詳細は海外のセキュリティ研究者により2008年8月に公表される予定だったが、2008年7月22日当初の予定より早く攻撃手法が公開、さらに24日に本脆弱性を狙った攻撃ツールが公開された。
同文書によれば、DNSプロトコルと複数のDNSサーバ製品にキャッシュポイズニング攻撃を許す脆弱性があるとのこと。このため、近日中に本脆弱性を狙った攻撃が発生する可能性が高まったとのことで、JPCERT/CCは、管理者が各製品ベンダが提供する修正済ソフトウェアを早急に適用することを呼びかけている。これにより、クエリーパケットの送信元ポートがクエリーごとにランダムに変更されることとなり、攻撃が成功する確率が小さくなる。ただし、ファイアウォールなどで DNSサーバからの通信が制限される可能性があるため、設定変更の際には、事前にファイアウォールなどの設定を確認することが推奨されている。またDNSサーバをルータ等のゲートウェイ機器の内側に設置している場合、NAT/NAPT機能によってソースポートがランダムでなくなり、パッチによる効果が無くなる可能性があるため、この場合も設置環境の見直しを検討してほしいとのこと。
影響を受ける主要な製品は、ISC BIND(BIND 8を含む)、Microsoft DNSサーバ、複数のCisco製品、複数のJuniper製品(Netscreen社製品を含む)、YAHAMA RTシリーズ、古河電工FITELnetシリーズの一部など。JVNに記載されていない製品も影響を受ける可能性がある。
《冨岡晶》
特集
Amazon売れ筋ランキング
-
【New】Amazon Fire TV Stick HD | 手軽にストリーミングをはじめよう | ストリーミングメディアプレイヤー¥6,980 -
【New】Amazon Fire TV Stick HD | 手軽にストリーミングをはじめよう | ストリーミングメディアプレイヤー¥9,980 -
Amazon Fire TV Stick 4K Max(マックス) | Fire TV Stick史上最もパワフル | ストリーミングメディアプレイヤー¥12,309 -
Amazon Echo Dot (エコードット) 第5世代 - Alexa、センサー搭載、鮮やかなサウンド|チャコール¥7,480 -
Amazon Echo Dot (エコードット) 第5世代 - Alexa、センサー搭載、鮮やかなサウンド|グレーシャーホワイト¥7,480
-
[EdoErgo] オフィスチェア メッシュ デスクチェア 人間工学 椅子 キャスター付き 跳ね上げ式アームレスト ロッキング 座面昇降 コンパクト¥6,631 -
[EdoErgo] オフィスチェア メッシュ デスクチェア 人間工学 椅子 キャスター付き 跳ね上げ式アームレスト ロッキング 座面昇降 コンパクト¥5,699 -
SIHOO B300‑PRO オフィスチェア デスクチェア 多方向ランバーサポート (上下・前後) 背もたれ昇降 6D アームレスト ライトグレー¥29,999 -
ANDWINT オフィスチェア デスクチェア 肘なし メッシュ 通気性 ランバーサポート付き 腰サポート ガス圧無段階昇降 360度回転 キャスター付き コンパクト 幅52×奥行58.5×高さ84~96cm テレワーク 在宅勤務 ブラック¥4,139 -
WXJHL デスクチェア 可愛い オフィスチェア 学習椅子 コンパクト 椅子キャスター付き PUレザー ドレッサーチェア 背もたれ付き 高さ調節可能 丸椅子 昇降いす 仕事 在宅勤務 椅子 デスク 組立簡単 クリア¥3,880
-
【純正品】27"ゲーミングモニター DualSense 充電フック付き(CFI-ZDM1J)¥49,465 -
EIZO 設計・開発向けモニター | FlexScan EV3240X-BK | 31.5型4K・USB Type-C・ブラック¥117,328 -
KOORUI ゲーミングモニター 27インチ デュアルモード WQHD 144Hz/FHD 260Hz Fast IPS 1ms HDR400¥17,520 -
Anyking モバイルモニター 14インチ デュアルモニター ポータブルモニター FHD 1080P IPSパネル 100% sRGB広色域 非光沢 デュアルディスプレイ 軽量 薄型 画面拡張 180°回転 ノートパソコン画面エクステンダー 13〜17.3インチノートPC対応 USB-C/HDMI接続 プラグアンドプレイ Windows/Mac対応 A6¥12,980 -
Pasoul 27インチ LED 液晶モニター T27i-10 狭額縁 薄型 ディスプレイ 180日保証 1080P フルHD「整備済み品」¥9,900
-
Amazonベーシック ペットシーツ 薄型 レギュラー 1回使い捨て 無香料 ホワイト 300枚¥2,065 -
Amazonベーシック ペットシーツ 厚型 レギュラー 88枚x2袋(176枚) ホワイト(吸収面:ライトブルー)¥3,008 -
ネオ・ルーライフ ネオ・オムツ L 中型犬用 26枚入り 単品¥1,800 -
Smart Basic(スマートベーシック) 【Amazon.co.jp限定】 Smart Basic アイリスオーヤマ ペットシーツ 超厚型 お徳用 ワイド 100枚入 (x 1) (ケース販売)¥4,078 -
TTFP ペット洗浄スタンド トリミング台 バスベッド シャンプー台 浴槽 ハンモック メッシュ お手入れ用品 折り畳み可能 速乾性 通気性 爪切り 耳掃除 小型犬・中型・猫 60×40×33cm (ブルー)¥3,299
関連ニュース
-
複数のDNSサーバにキャッシュポイズニング攻撃を許す脆弱性〜JPCERT/CCが警告
エンタープライズ -
JPCERT/CC、企業向けセキュリティ指南「CSIRTガイド」などを公開
エンタープライズ -
Adobe Acrobatに新たな脆弱性、手動での更新を〜JPCERT/CCが注意喚起
エンタープライズ -
CiscoやJuniperなどのSNMPv3を実装した複数製品に脆弱性〜JPCERT/CCが注意喚起
エンタープライズ -
IPA、X.Org製サーバについてセキュリティ上の注意喚起〜フォントファイルで任意コード実行
エンタープライズ -
JPCERT/CC、28日発表のAdobe Flash Playerの脆弱性は4月8日リリースのバージョンで修正済み
エンタープライズ -
Adobe Flash Playerに未修正の脆弱性〜JPCERT/CCが第三者が任意コードを実行する可能性を指摘
エンタープライズ -
JPCERT/CC、Debian GNU/Linux・Ubuntuに含まれるOpenSSL/OpenSSHの脆弱性に関する注意喚起
エンタープライズ -
IPA、SQLインジェクション攻撃についてあらためて注意呼びかけ
エンタープライズ -
JPCERT/CC、SQLインジェクションによるWebサイト改ざんを警告
エンタープライズ
