VMware の vCenter Server の特権昇格の脆弱性:パッチに先行して回避策を提供

VMware discloses a severe flaw in vCenter Server that has yet to fix

2021/11/10 SecurityAffairs — VMware の発表によると、同社の vCenter Server に存在する重要な深刻な特権昇格の脆弱性 (CVE-2021-22048) に対処するための、セキュリティ・パッチの開発に取り組んでいるとのことだ。vCenter Server は、VMware の集中管理ユーティリティであり、仮想マシン/複数の ESXi ホスト/各種のコンポーネントを、シングル・ビューで管理するためのものだ。

Continue reading “VMware の vCenter Server の特権昇格の脆弱性:パッチに先行して回避策を提供”

Palo Alto の GlobalProtect VPN で深刻なゼロデイ脆弱性が発見された

Palo Alto Warns of Zero-Day Bug in Firewalls Using GlobalProtect Portal VPN

2021/11/10 TheHackerNews — Palo Alto Networks の GlobalProtect VPN における、新たなゼロデイ脆弱性が公開された。この脆弱性を悪用すると、認証されていないネットワークベースの攻撃者が、感染したデバイス上で root ユーザー権限で、任意のコードを実行することが可能となる。この、CVE-2021-3064 (CVSS:9.8) として追跡されているセキュリティ上の弱点は、PAN-OS 8.1.17 より前の PAN-OS 8.1x に影響する。マサチューセッツ州のサイバーセ・キュリティ企業である Randori が、この問題を発見/報告している。

Continue reading “Palo Alto の GlobalProtect VPN で深刻なゼロデイ脆弱性が発見された”

HPE が認めた Aruba Central データ侵害はアクセスキーの窃取が入り口だった

HPE says hackers breached Aruba Central using stolen access key

2021/11/10 BleepingComputer — HPE は、同社のネットワーク監視プラットフォームである Aruba Central のデータリポジトリが侵害され、監視対象のデバイスと位置に関するデータに対する、脅威アクターによるアクセスを許してしまったことを公表した。Aruba Central は、管理者がシングル・ダッシュボードから、大規模なネットワークやコンポーネントを管理するためのクラウド・ネットワーキング・ソリューションである。

Continue reading “HPE が認めた Aruba Central データ侵害はアクセスキーの窃取が入り口だった”

Black Hat Europe:AWS API Gateway を回避する脆弱性が公開された

Researcher Details Vulnerabilities Found in AWS API Gateway

2021/11/10 DarkReading — Black Hat Europe 2021:London:Web 研究者の Daniel Thatcher は、文字と文字の間にスペースを入れ、ランダムな文字を数個入れるだけで、Amazon API Gateway に送信される HTTP ヘッダーを変更できた。AWS API Gateway は、開発者が Web 環境で API を記述/管理/保護するためのマネージド・サービスとして人気を得ている。

Continue reading “Black Hat Europe:AWS API Gateway を回避する脆弱性が公開された”

Black Hat Europe:世界のデジタルインフラを保護するには法改正が不可欠だ

Black Hat Europe: Laws and regulations need to change to secure world’s digital infrastructure

2021/11/10 DailySwig — 11月10日に開催された Black Hat Europe においては、民主的な制度や価値観に対する侵食を食い止めるためには、デジタル兵器に対する規制を強化し、サイバー・セキュリティの経済学を再考する必要があるとの意見が出された。スタンフォード大学 Cyber Policy Center の International Policy Director である Marietje Schaake は、現在のデジタル・インフラの運用方法が、民主主義の原則を侵食し、サイバー攻撃に対して脆弱になっていると警告した。

Continue reading “Black Hat Europe:世界のデジタルインフラを保護するには法改正が不可欠だ”

レッドチームが必要な理由:PoC エクスプロイトが重要な理由

Red Teams and the Value of Open Source PoC Exploits

2021/11/10 SecurityBoulevard — レッド・チームとは、優れたサイバー・セキュリティを構成するうえで必要な要素である。(ISC)2 Security Congressで講演した、セキュリティ研究者の Richard Tychansky は、レッド・チームは攻撃的なセキュリティであると説明している。レッド・チームのプロセスにおいては、いくつかの段階的なステップを踏む必要があると、彼は言う。

Continue reading “レッドチームが必要な理由:PoC エクスプロイトが重要な理由”