japan.internet.comThe Internet & IT Network
RSS
  • ニュース
  • コラム
  • リサーチ
  • ヘッドライン
  • 特集
  • ブログ
  • プレスリリース
  • 専門チャンネル
  • イベント
  • ランキング
  • ニュースメール
2008年10月8日
文字サイズ文字サイズ小文字サイズ中文字サイズ大
Webテクノロジー2004年8月2日 00:00

Check Point の VPN 製品に脆弱性、パッチを公開

海外海外internet.com発の記事
  • このエントリーを含むはてなブックマーク
  • この記事をクリップ!
  • Buzzurlにブックマーク
  • Yahoo!ブックマークに登録
  • newsing it!
セキュリティソフトウェア会社 Check Point Software Technologies (NASDAQ:CHKP) は7月28日、セキュリティ勧告を出し、同社の VPN (仮想専用線) 製品『VPN-1』に存在する脆弱性によってネットワーク乗っ取り被害を受ける恐れがあると警告した。

Check Point は、企業ネットワーク向けにネットワーク境界セキュリティソフトウェアを提供している。しかし皮肉なことに、自社 VPN 製品について、サーバーとクライアント間の接続時に行われる VPN ネゴシエーションプロセス (接続確立に必要な各種情報交換動作) でバッファオーバランを引き起こす脆弱性があることを認めることとなった。

Check Point は、同社サイトに掲載したセキュリティ警告の中で、「ネットワーク環境によっては、この脆弱性がさらなるネットワーク脆弱性を引き起こす恐れがある」と指摘している。同社は、この脆弱性に対する修正プログラムも公開した。

Check Point は、問題の脆弱性について、異なるシステム間でデータをやり取りする方法を定義する『ASN.1』(Abstract Syntax Notation1) の問題だと説明している。そして、VPN ネゴシエーション時の鍵交換方式には、設計上「固有のセキュリティ上の限界」がある『Aggressive Mode IKE (Internet Key Exchange)』の使用を中止するよう促している。

勧告には、次のような記述もある。「Aggressive Mode を無効にしたまま IKE を使った場合は、単一パケット攻撃は起きえない。攻撃するには、本物の IKE ネゴシエーションプロセスを開始せねばならないからだ。この攻撃用の変型 IKE パケットは、シグネチャを利用した検出をかわすために、暗号化されているはずだ」

Check Point によると、同社の顧客が侵入攻撃を受けたという情報はないという。

そして、『Remote Access VPN』製品またはゲートウェイ間の VPN 製品を使っていない場合は、今回の脆弱性とは無関係だと説明。使っていても、最新版 (『VPN-1/FireWall-1 R55 HFA-08』『R54 HFA-412』『VPN-1 SecuRemote/SecureClient R56 HF1』) へのアップグレードを済ませている場合には、悪影響を受けないと説明している。


関連テーマ
最新トップニュース
  • gooseGrade ではブロガーが自分の記事に貼り付けるウィジェットを提供している。
  • コラムちゃんと title つけていますか?(Webマーケティング 10月8日 09:00)
    head の中にある title タグをしっかり記述していますか? title タグは SEO の中で最も重要な要素の一つと言われています。この中の記述が順位にも影響を与えると考えられていますが、検索結果での表示としても重要な記述です。
  • コラム行政サービスのマルチチャネル化について(パブリック - テクノロジー 10月8日 09:00)
    総務省の重点施策としている「電子政府・電子自治体の推進等」の施策事業が疑問視されている。とりわけ、電子申請等のオンライン利用拡充だけが行政サービス向上の重点施策に聞こえてくるが、住民と行政の手続きチャネルを見極める必要がある。本レポートでは、住民が行政(地方自治体)への問合せ等の手段について考察し、住民視点の行政サービスとなる「行政サービスのマルチチャネル化」を提言する。
  • パナソニックは2008年10月7日、テレビの累計生産数が同日3億台に達することを発表した。3億台の達成は世界のテレビメーカーで初めてのこと。
  • 世界的に市場拡大が続いている「Netbook」だが、その生産を請け負う台湾系 ODM 企業にとってこの傾向は必ずしも有利に働くとはいえない。
Graphic Design Forum
【Graphic Design Forum】
コメントをお寄せいただいた方々へ (10月7日)
データメーション
【データメーション】
eBayのやり口(10月7日)
ベンチャー専門家の目利きブログ「なぜこの企業は伸びるのか?」
【ベンチャー専門家の目利きブログ「なぜこの企業は伸びるのか?」】
「プロの営業マンを社会に輩出していく!!」/株式会社A・R・M(10月6日)
エンジニアの独り言
【エンジニアの独り言】
得体の知れない情報(?)との向き合い方(9月17日)
最新テクノロジーの意外な処方箋
【最新テクノロジーの意外な処方箋】
昆虫と退屈なことについて(9月16日)
e-Japan 先端テクノロジー解説
e-Japan 先端テクノロジー解説
行政サービスのマルチチャネル化について(10月8日)
ウチのサイトを SEO
ウチのサイトを SEO
ちゃんと title つけていますか?(10月8日)
百式のネットビジネス研究
百式のネットビジネス研究
Blog 記事の編集を読者に任せることができる「gooseGrade」(10月8日)
「IT の耳」
「IT の耳」
【書評】ニコ動から RMT まで〜『人はなぜ形のないものを買うのか―仮想世界のビジネスモデル』(10月7日)
DevX
DevX
アジャイルソフトウェアプロジェクトを管理する(10月7日)
エンジニア転職ノウハウ開発室
エンジニア転職ノウハウ開発室
SEって、デジタル製品は判官びいきで選ぶよね?(10月7日)
アイレップの SEM フロンティア
アイレップの SEM フロンティア
フル CSS でサイト構築をする SEO のメリット(10月7日)
モバイルSEO@フラクタリスト
モバイルSEO@フラクタリスト
応用的な SEO 施策(3)(10月6日)
サーチからはじまるインタラクティブエージェンシー
サーチからはじまるインタラクティブエージェンシー
DB マーケティングと Web マーケティング 〜ビールとオムツの伝説から〜(10月6日)
最新ハイテク講座
最新ハイテク講座
視聴者が参加する時代へ!ネットにつながる「テレビ」(10月3日)
海外のインターネットコムアメリカ韓国ドイツトルコ
Copyright 2008 Jupitermedia Corporation All Rights Reserved.http://www.internet.com/