-
タグ
タグ
- セキュリティ
- 人材開発・教育
- システム開発
- アプリ開発
- モバイルアプリ
- DX
- AI
- サイバー攻撃
- サイバー犯罪
- 標的型攻撃
- 脆弱性
- 働き方改革
- 企業市民活動
- 攻撃者グループ
- JSOC
- JSOC INSIGHT
- サイバー救急センター
- サイバー救急センターレポート
- LAC Security Insight
- セキュリティ診断レポート
- サイバー・グリッド・ジャパン
- CYBER GRID JOURNAL
- CYBER GRID VIEW
- ラックセキュリティアカデミー
- すごうで
- ランサムウェア
- ゼロトラスト
- SASE
- デジタルアイデンティティ
- 情シス向け
- 対談
- CIS Controls
- Tech Crawling
- クラウド
- クラウドインテグレーション
- データベース
- アジャイル開発
- DevSecOps
- OWASP
- CTF
- FalconNest
- セキュリティ診断
- サプライチェーンリスク
- スレットインテリジェンス
- テレワーク
- リモートデスクトップ
- アーキテクト
- プラス・セキュリティ人材
- 官民学・業界連携
- カスタマーストーリー
- 白浜シンポジウム
- CODE BLUE
- 情報モラル
- クラブ活動
- 初心者向け
- 趣味
- カルチャー
- 子育て、生活
- 広報・マーケティング
- コーポレート
- ライター紹介
- IR
SNS Advisory No.78
Problem first discovered on: Thu, 08 July 2004
Published on: Tue, 07 Sept 2004
脅威度
低
概要
Trend Micro社製ウイルスバスターコーポレートエディションに、攻撃者がリモートからウイルスに対してのポリシー定義を含む設定ファイルを閲覧できてしまう問題を発見しました。
本問題は、情報処理推進機構(IPA)、およびJPCERT/CCによる『情報システム等の脆弱性情報の届出制度』に従い処置されました。
問題
Trend Micro社製ウイルスバスター コーポレートエディションは企業向けのウイルス対策ソフトウェアであり、Webブラウザを介した管理コンソールからリアルタイムでのクライアントPCの状況確認、最新のコンポーネントへのアップデートなどの機能を提供することができます。
このWeb管理コンソールに問題があり、特定のURLにアクセスすることでOutbreak Prevent Policyが定義されている設定ファイルを閲覧することができます。これを利用することにより、ポリシー定義を迂回するウイルスを作成される可能性があります。
本問題は、情報処理推進機構(IPA)、およびJPCERT/CCによる『情報システム等の脆弱性情報の届出制度』に従い処置されました。
http://jvn.jp/jp/JVN%23FF73142E.html
問題を確認したバージョン
ウイルスバスター コーポレートエディション 5.58
対策
IISの設定から、接続可能なクライアントPCをIPアドレスベースで制御することで脅威を緩和することができます。
http://www.trendmicro.co.jp/esolution/solutionDetail.asp?solutionId=9646
http://www.trendmicro.co.jp/support/news.asp?id=565
発見者
新井 悠
参考資料
脆弱性関連情報に関する届出について
http://www.ipa.go.jp/security/vuln/report/index.html
JVN#FF73142E:ウイルスバスターコーポレートエディションに脆弱性
http://jvn.jp/jp/JVNFF73142E/index.html
タグ
- セキュリティ
- 人材開発・教育
- システム開発
- アプリ開発
- モバイルアプリ
- DX
- AI
- サイバー攻撃
- サイバー犯罪
- 標的型攻撃
- 脆弱性
- 働き方改革
- 企業市民活動
- 攻撃者グループ
- JSOC
- もっと見る +
- JSOC INSIGHT
- サイバー救急センター
- サイバー救急センターレポート
- LAC Security Insight
- セキュリティ診断レポート
- サイバー・グリッド・ジャパン
- CYBER GRID JOURNAL
- CYBER GRID VIEW
- ラックセキュリティアカデミー
- すごうで
- ランサムウェア
- ゼロトラスト
- SASE
- デジタルアイデンティティ
- 情シス向け
- 対談
- CIS Controls
- Tech Crawling
- クラウド
- クラウドインテグレーション
- データベース
- アジャイル開発
- DevSecOps
- OWASP
- CTF
- FalconNest
- セキュリティ診断
- サプライチェーンリスク
- スレットインテリジェンス
- テレワーク
- リモートデスクトップ
- アーキテクト
- プラス・セキュリティ人材
- 官民学・業界連携
- カスタマーストーリー
- 白浜シンポジウム
- CODE BLUE
- 情報モラル
- クラブ活動
- 初心者向け
- 趣味
- カルチャー
- 子育て、生活
- 広報・マーケティング
- コーポレート
- ライター紹介
- IR