ISAKMPのDELETEメッセージおよびNOTIFYメッセージ処理に関する脆弱性
影響:あり
報告日 2007/12/18
更新日 2007/12/18
概要
IPsec/IKE通信で用いられるISAKMPのDELETEメッセージおよびNOTIFYメッセージ処理に関する脆弱性に対する、遠隔の第三者からのサービス運用妨害攻撃(Denial of Service)により、通信への影響を受ける可能性
Advisory
Common Vulnerabilities and Exposures (CVE)
CVE-2007-1841
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-1841
JP Vendor Status Notes
JVNDB-2007-000393
IPsec-toolsのracoonにおけるDELETE/NOTIFYメッセージ処理によるサービス運用妨害(DoS)の脆弱性
http://jvndb.jvn.jp/contents/ja/2007/JVNDB-2007-000393.html
SEILシリーズへの影響度
あり
該当機種
| MODEL |
Firmware Version |
| SEIL/Turbo |
| 1.00 (Union) |
〜 |
1.84 (SantaRosa) |
|
| SEIL/Plus |
| 1.00 (Snappy) |
〜 |
1.84 (TensionBolt) |
|
| SEIL/neu 2FE,128,T1 |
| 2.00 (Belay) |
〜 |
2.35 (Sicher) |
|
SEILシリーズへの影響内容
遠隔の第三者がIPSec通信の妨害を意図して細工したISAKMPのDELETEメッセージやNOTIFYメッセージを受信し処理することでIPsecトンネルが切断される可能性があります。
SEILシリーズにおける対応
下記ファームウェアで、本脆弱性に対する修正を行いました。
以降のバージョンへの早急なアップデートを推奨します。
| MODEL |
Firmware Version |
| SEIL/Turbo |
|
| SEIL/Plus |
|
| SEIL/neu 2FE,128,T1 |
|
運用による対策
本脆弱性の影響を低減させるために可能な対策を下記に記載します。
1. フィルタによるアクセス制御
IPsec/IKE通信を行う必要の無いホスト(信頼できないIKE peer)からのISAKMPパケットをIPフィルタで破棄(block)することにより本脆弱性の影響を低減できます。