SonicOS: ファイアウォールをクラッシュさせる脆弱性

B2B サイバー セキュリティ ショート ニュース

投稿を共有する

Sonicwall は、ファイアウォール オペレーティング システム SonicOS の非常に危険な脆弱性を報告しています。スタックベースのバッファ オーバーフローにより、サービス拒否 (DoS) を使用するリモート攻撃者が影響を受けるファイアウォールをクラッシュさせることができます。

Sonicwall は、SonicOC の危険な脆弱性を評価 7,5 高で報告する必要があります。 CVE-2023-0656 は危険な問題を説明しています: 「SonicOS のスタックベースのバッファ オーバーフローの脆弱性により、リモートの認証されていない攻撃者がサービス拒否 (DoS) を引き起こすことができ、影響を受けるファイアウォールのクラッシュにつながる可能性があります。」 ただし、Sonicwall は、この脆弱性はまだ積極的に悪用されていないと述べています。 しかし、誰もが知っているように、それは時間の問題です。

影響を受ける Web 管理インターフェース

Sonicwall はさらに、この脆弱性は Web 管理インターフェースにのみ影響を与えると述べています。 SonicOS SSLVPN インターフェース経由のアクセスは影響を受けません。 ただし、脆弱性にパッチを適用するか、アクセスを直ちに制限することをお勧めします。「次のパッチを適用できるようになるまで、SonicWall PSIRT は、管理者が SonicOS 管理アクセスを信頼できるソースに制限する (および/または信頼できないインターネット ソースからの管理アクセスを無効にする) ことを強くお勧めします。既存の SonicOS 管理アクセス ルール (SSH/HTTPS/HTTP 管理) を変更します。 これにより、信頼できる送信元 IP アドレスからのみ管理アクセスが許可されます。」

一部のパッチはまだ利用できません

Sonicwall では、悪用を避けるために、一時的なアクセス制限のある Gen6 NSv を推奨しています。 Gen2023 NSv に必要なパッチを含む公式のファームウェア リリースは、6 年 XNUMX 月中旬までに利用可能になる予定です。

パッチ 7.0.1-5111 は、影響を受けるデバイス TZ270、TZ270W、TZ370、TZ370W、TZ470、TZ470W、TZ570、TZ570W、TZ570P、TZ670、NSa 2700、NSa 3700、NSa 4700、NSa 5700、NSa 6700 で使用することを目的としています。 、NSsp 10700、NSsp 11700、NSsp 13700、NSv 270、NSv 470、NSv 870。

NSsp 15700 の場合はサポートに連絡し、NSv 10、NSv 25、NSv 50、NSv 100、NSv 200、NSv 300、NSv 400、NSv 800、NSv 1600 の場合はアクセス制限を使用する必要があります。

詳細は SonicWall.com をご覧ください

 


SonicWallについて

SonicWall は、誰もがリモート、モバイル、潜在的に脆弱な超分散ワークスペースに国境のないサイバーセキュリティを提供します。 SonicWall を使用すると、変化する作業環境に対応する組織は、数え切れないほどの攻撃ポイントとますますモバイルおよびクラウドベースのワーカーを通じてネットワークを苦しめる高度な脅威に対するシームレスな保護の恩恵を受けます。 未知の脅威の識別、高度なリアルタイム監視機能、優れた経済性を備えた SonicWall は、世界中の企業、政府機関、および SMB がサイバーセキュリティのギャップを埋めるのに役立ちます。


 

トピックに関連する記事

レポート: 世界中でフィッシングが 40% 増加

カスペルスキーの 2023 年のスパムとフィッシングに関する現在のレポートがすべてを物語っています。ドイツのユーザーは次のようなことを求めています。 ➡続きを読む

BSI が Web ブラウザの最低基準を設定

BSI は管理用 Web ブラウザの最低標準を改訂し、バージョン 3.0 を公開しました。それを思い出すことができます ➡続きを読む

欧州企業を狙うステルスマルウェア

ハッカーはステルスマルウェアを使ってヨーロッパ中の多くの企業を攻撃しています。 ESETの研究者は、いわゆるAceCryptor攻撃が劇的に増加していることを報告しました。 ➡続きを読む

IT セキュリティ: LockBit 4.0 の基礎の解除

トレンドマイクロは英国国家犯罪庁(NCA)と協力し、開発中の未公開バージョンを分析した。 ➡続きを読む

Google Workspace 経由の MDR と XDR

カフェ、空港ターミナル、ホームオフィスなど、従業員はさまざまな場所で働いています。ただし、この開発には課題も伴います ➡続きを読む

テスト: エンドポイントおよび個々の PC 用のセキュリティ ソフトウェア

AV-TEST ラボからの最新のテスト結果は、Windows 向けの 16 の確立された保護ソリューションの非常に優れたパフォーマンスを示しています。 ➡続きを読む

FBI:インターネット犯罪報告書、被害額は12,5億ドルと集計 

FBI のインターネット犯罪苦情センター (IC3) は、2023 万人以上からの情報を含む 880.000 年のインターネット犯罪報告書を発表しました。 ➡続きを読む

HeadCrab 2.0 を発見

Redis サーバーに対する HeadCrab キャンペーンは 2021 年から活動を続けており、引き続き新しいバージョンのターゲットへの感染に成功しています。犯罪者のミニブログ ➡続きを読む