Snipe-ITにおける制限またはスロットリングなしのリソース割り当ての脆弱性(DoSの可能性)

JVN iPediaは、Grokability, Inc.が提供する資産管理システムSnipe-ITにおける「制限またはスロットリングなしのリソース割り当て」の脆弱性を登録した。悪用された場合、サービス運用に影響が生じる可能性がある。

脆弱性の詳細

本脆弱性は、リクエストや処理に必要なリソースの利用について、十分な制限またはスロットリングが行われないことに関するものである。攻撃者が多数のリクエストを送信するなどした場合、サーバーのCPU、メモリ、ネットワーク接続などのリソースが過度に消費され、Snipe-ITの応答遅延やサービス拒否(DoS)状態につながる可能性がある。

本件のCVE番号、CVSSスコア、攻撃条件および詳細な影響範囲については、参照先のJVN iPedia情報だけでは確認できないため、詳細は現時点で不明である。

外部から到達可能なSnipe-ITに対して過剰なリクエストが行われた場合、正常な利用者がシステムを利用できなくなる可能性がある。ただし、具体的な攻撃手順、認証の要否、影響を受ける機能などの詳細は現時点で不明である。

影響を受ける製品・バージョン

  • Grokability, Inc. Snipe-IT(影響を受ける具体的なバージョン範囲は、参照先の情報だけでは確認できないため、詳細は現時点で不明)

推奨される対策

  • 修正済みバージョンへのアップデート:Snipe-ITの提供元またはJVN iPediaが案内する修正情報を確認し、修正済みバージョンが提供されている場合は更新する。具体的な修正バージョンは現時点で不明である。
  • 公開範囲の最小化:インターネットから直接到達できる構成を避け、必要に応じてVPNやアクセス制御を利用して到達可能な経路を限定する。
  • アクセス制御・負荷対策:リバースプロキシやWAFなどを利用し、レート制限、同時接続数の制限、送信元IPアドレスの制限などを検討する。
  • 監視とアラート:CPU使用率、メモリ使用量、接続数、レスポンスタイム、エラー率およびアクセス数を監視し、異常な負荷やアクセス急増を検知できるようにする。
  • 運用手順の整備:高負荷や応答不能が発生した場合に備え、アクセス制限、ログ採取、サービス再起動、関係者への連絡などの対応手順を整備する。

日本の中小企業が今すぐ取るべき行動

  • 最優先:自社の設置状況を棚卸し:Snipe-ITの利用有無、設置先、外部公開の有無、現在のバージョンおよび保守担当者を確認する。
  • 次に:修正情報を確認して更新計画を立てる:Snipe-ITの提供元およびJVN iPediaの最新情報を確認し、更新前にバックアップと動作確認の計画を立てる。
  • 暫定措置:到達経路を絞る:更新まで時間がかかる場合は、VPN、ファイアウォール、IP制限などを利用してアクセス元を限定する。
  • 監視を強化:アクセス数の急増、CPU・メモリ使用率の上昇、応答遅延およびエラーの増加がないか確認する。
  • 責任分界を明確化:保守ベンダーや運用担当者がいる場合は、影響確認、更新、検証および承認の担当者を明確にする。

CSRIからの現場アドバイス

本件について、実際のペネトレーションテストで確認された具体的な攻撃手順や、Snipe-ITの特定機能における再現条件は、参照先の情報からは確認できない。したがって、ログイン画面、API、検索機能などが本脆弱性の対象であると断定することはできず、詳細は現時点で不明である。

一方、リソース消費に関する脆弱性では、外部公開されたシステムに過剰なリクエストが集中すると、正常な利用者へのサービス提供に影響する可能性がある。Snipe-ITを外部公開している場合は、公開の必要性を確認し、可能な範囲でVPNやIP制限などによって到達経路を限定したい。

まずSnipe-ITのバージョンと公開状況を確認し、提供元またはJVN iPediaに修正情報がある場合は、バックアップ取得後に更新する。更新前後にはログイン、資産情報の参照・登録、APIなど、実際に利用している機能の簡易動作確認を実施する。

参照: Grokability, Inc.のSnipe-ITにおける制限またはスロットリング無しのリソースの割り当てに関する脆弱性

Snipe-ITにおける制限またはスロットリングなしのリソース割り当ての脆弱性(DoSの可能性)
最新情報をチェックしよう!