Informational
日本語の情報は原文の英語の非公式な翻訳です。日本語と英語のバージョンに相違がある場合は、英語のバージョンが優先されます。
概要
2023年8月8日に、『トンネルのバイパス:ルーティングテーブルの悪用によるVPN Clientトラフィックの漏洩』という論文が公開されました。このドキュメントでは、VPN Clientが保護されたVPNトンネルの外部にトラフィックをリークする原因となる2つの攻撃について説明しています。いずれの場合も、攻撃者はクライアントによって維持されるルーティング例外を操作して、VPNトンネル暗号化の利点を活用せずにトラフィックを制御しているデバイスにトラフィックをリダイレクトできます。
このアドバイザリは、次のリンクより確認できます。
https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ac-leak-Sew6g2kd
該当製品
脆弱性がある製品
これらの攻撃は、クライアントの設定に関係なく、Cisco Secure Client AnyConnect VPN for iOSに影響を与えます。
これらの攻撃は、次の製品が該当する設定で配備されている場合に影響を与えます。
- Linux向けCisco AnyConnectセキュアモビリティクライアント
- MacOS 用 Cisco AnyConnect セキュア モビリティ クライアント
- Windows用Cisco AnyConnectセキュアモビリティクライアント
- Linux 用 Cisco Secure Client
- MacOS 用 Cisco Secure Client
- Cisco Secure Client for Windows(ベータ版)
影響を受ける設定の詳細については、このアドバイザリの「詳細情報」の項を参照してください。
脆弱性を含んでいないことが確認された製品
シスコは、これらの攻撃がCisco Secure Client AnyConnect for Androidには影響を与えないことを確認しました。
詳細
CVE-2023-36672
LocalNet攻撃を成功させるには、ローカルLANアクセスを許可するようにクライアントを設定する必要があります。クライアントのデフォルトポリシーは、ローカルLANアクセスを拒否することです。その結果、デフォルト設定のクライアントはLocalNet攻撃の影響を受けません。
CVE-2023-36673
ServerIP攻撃に対しては、Umbrella Roamingセキュリティモジュールを使用するお客様は、CVE-2023-36673で説明されているようなDNSスプーフィング攻撃から保護されます。
推奨事項
ローカルLANアクセスを許可するようにクライアントを設定している場合は、必要なリソースのみにアクセスを許可するようにクライアントファイアウォールルールを適用することを推奨します。たとえば、クライアントローカルLAN上のプリンタへのアクセスを許可する必要があるお客様は、『ASDMブック3:Cisco ASAシリーズVPN ASDM設定ガイド』の「一般的なVPNの設定」の章で説明されているように、「クライアントファイアウォールでローカルプリンタをサポート」を有効にできます。アクセスを必要とする他のローカルサービスについても、同様のファイアウォールルールを作成できます。
Umbrella Roamingセキュリティモジュールを導入していない場合の詳細については、『AnyConnect OpenDNS Roamingセキュリティモジュール導入ガイド』を参照してください。
不正利用事例と公式発表
Cisco Product Security Incident Response Team(PSIRT)は、このアドバイザリに記載されている攻撃に対して概念実証用のエクスプロイトコードが入手可能であることを認識しています。これは、次のリンク先の研究者によって提供されました。https://tunnelcrack.mathyvanhoef.com
出典
これらの攻撃は、ニューヨーク大学アブダビ校のMathy Vanhoef博士によってシスコに報告されました。シスコは、Vanhoef博士の継続的な支援とサポートに感謝いたします。
URL
改訂履歴
| バージョン | 説明 | セクション | Status | 日付 |
|---|---|---|---|---|
| 1.0 | 初版リリース | — | Final | 2023年8月8日 |
利用規約
本アドバイザリは無保証のものとしてご提供しており、いかなる種類の保証も示唆するものではありません。本アドバイザリの情報およびリンクの使用に関する責任の一切はそれらの使用者にあるものとします。また、シスコは本ドキュメントの内容を予告なしに変更したり、更新したりする権利を有します。
本アドバイザリの記述内容に関して情報配信の URL を省略し、単独の転載や意訳を施した場合、当社が管理した情報とは見なされません。そうした情報は、事実誤認を引き起こしたり、重要な情報が欠落していたりする可能性があります。このドキュメントの情報は、シスコ製品のエンドユーザーを対象としています。