脆弱性
📰 過去報告:7/7
ntopng 6.6までのバージョンにおいて、セッション識別子の生成処理に脆弱性が存在する。具体的には、HTTPセッション識別子の生成時に、時間に基づく弱い疑似乱数を使用している。このため、攻撃者が認証ログインのタイミングを制御することで、推測可能なセッションクッキーを取得できる可能性がある。本脆弱性はCVSSスコアが9.8と非常に高く、認証を回避してセッションを乗っ取られるリスクがあるため、極めて重大である。
7/7報告のWebSphereの事例と同様、セッション乗っ取りにつながる深刻な脆弱性です。認証回避のリスクが極めて高いため、対象製品を利用している場合は速やかなアップデート等の対策が推奨されます。
対象ソフト
ntopngは、ネットワークトラフィックの可視化や監視を行うためのオープンソースのトラフィック分析ツールであり、ネットワーク管理者が通信状況を把握するために利用される。
影響
攻撃者がセッションクッキーを推測・取得することで、正規ユーザーになりすますセッションハイジャックが可能となり、システムへの不正アクセスや機密情報の漏洩、操作が行われる恐れがある。
対応策
JVN DBを参照し、修正済みの最新バージョンへアップデートすること。