ブログ

Exchange Serverに「ProxyToken」の脆弱性、メール盗聴の恐れ

ZDNet Japan Staff

2021-08-31 10:19

  • Here's my content

  •  トレンドマイクロ傘下のZero Day Initiative(ZDI)は米国時間8月30日、「ProxyToken」と名付けたMicrosoft Exchange Serverに関する脆弱性(CVE-2021-33766)の情報を公開した。メールが盗聴される恐れがあるという。修正パッチは7月のセキュリティ更新プログラムでリリースされており、ユーザーに適用を促している。

     ZDIによると、この脆弱性は、Exchange Serverのシステム構成に関係している。Exchange Serverは、Outlook Web Access(OWA)などによりExchange Serverのメールへの外部のクライアントからのアクセスを受けるフロントエンドと、「Exchangeバックエンド」で構成される。

     フロントエンドは、Exchangeバックエンドへのプロキシーとして機能する。Exchangeの大半のサービスでは認証を必要とすることから、フロントエンド側がウェブフォームに入力された認証情報などをExchangeバックエンドに送り、Exchangeバックエンド側で処理が行われると、フロントエンドに応答される。こうした認証方法の中に、フロントエンドがExchangeバックエンド側へ認証の要求を直接渡してしまう「Delegated Authentication(委任認証)」という機能がある。

     脆弱性はこの委任認証に起因するという。委任認証では、フロントエンドがセキュリティトークンを含むCookieを見つけた場合に、Exchangeバックエンド側へ認証を委任する。しかし、既定の構成ではExchangeバックエンドが委任認証を行うモジュールを読み込まないようになっており、セキュリティトークンを含むCookieによる認証要求を認識しないケースがあるという。

     最終的に、適切な認証処理を経ることなく認証要求が通過してしまい、攻撃者が任意のユーザーの受信設定を変更するなどして、メールを攻撃者へ転送させるなどのことが行えるとしている。

    Exchange Serverに「ProxyToken」の脆弱性、メール盗聴の恐れ

     この脆弱性は、ベトナムのセキュリティ研究者のLe Xuan Tuyen氏がZDIに報告し、Microsoftが7月のセキュリティ更新プログラムでパッチをリリースした。ただ、パッチ自体は4月までに開発されリリース準備が進んでいたものの、手違いで遅れたという。

    ZDNet Japan 記事を毎朝メールでまとめ読み(登録無料)

    メールマガジン購読のお申し込み

    関連記事

    関連キーワード
    脆弱性(ぜいじゃくせい)

    関連ホワイトペーパー

    人気カテゴリ
    経営
    セキュリティ
    クラウドコンピューティング
    仮想化
    ビジネスアプリケーション
    モバイル

    ホット記事

    iPhoneやパソコンでWebサイトをPDFで保存する方法 | Business Insider Japan

    iPhoneやパソコンでWebサイトをPDFで保存する方法 | Business Insider Japan

    無料のメールマガジンに登録平日17時にBusiness Insider Japanのメルマガをお届け。利用規約を確認iPhoneのSafariを含め各種ウェブブラウザーから、ウェブサイトをPDFとして保存できる。撮影:今村拓馬Webページは突...

    続きを読む 続きを読む
    Yahoo!ニュース 伝統の「小紋染め」紋様をデジタル化へ 消滅危機、老舗社長の挑戦

    Yahoo!ニュース 伝統の「小紋染め」紋様をデジタル化へ 消滅危機、老舗社長の挑戦

    富田篤さんが広げる手前のファイルには、保存状態の良い型紙をできるだけ空気に触れさせないよう入れている。デジタル化に備えて、劣化を防ぐためだ=東京都新宿区の富田染工芸で2021年12月10日午前、近藤浩之撮影 ...

    続きを読む 続きを読む
    ニュース 録画忘れでも大丈夫!オリンピックの名場面をスマホであとから見る方法

    ニュース 録画忘れでも大丈夫!オリンピックの名場面をスマホであとから見る方法

    アーカイブ配信の利用方法を解説選手のプレーはもちろん、ユニークな解説などでも注目が集まる東京オリンピック。話題になったのに見逃してしまったり、録画していなかったりした場合でも、あとから好きなタイミング...

    続きを読む 続きを読む

    関連記事