製品・ソフトウェアに関する情報
プロキシサーバを使った通信を行うアプリケーションに中間者攻撃 (MITM) が可能な脆弱性
Title プロキシサーバを使った通信を行うアプリケーションに中間者攻撃 (MITM) が可能な脆弱性
Summary

HTTP CONNECT リクエスト と HTTP 407 Proxy Authentication Required レスポンスは平文で通信されるため、中間者攻撃 (man-in-the-middle attack) を受ける可能性があります。さらに、WebKit を使って作成されたアプリケーションは、HTTPS リクエスト送信先ドメインのコンテキストで、任意のスクリプトを実行される可能性があります。 ウェブブラウザやオペレーティングシステムからプロキシサーバを経由して HTTPS リクエストを送信する場合、最初にプロキシサーバに対して HTTP CONNECT リクエストを送信します。HTTP CONNECT リクエストやプロキシサーバからの応答メッセージは平文でやりとりされるため、中間者攻撃 (man-in-the-middle attack) を受ける可能性があります。 中間者攻撃において、プロキシサーバからの応答メッセージを改ざんして 407 Proxy Authentication Required メッセージを返すことにより、認証情報を取得される可能性があります。 さらに、WebKit を使って作成されたアプリケーションのクライアントは、プロキシサーバからの応答メッセージを HTTPS リクエスト送信先ドメインのコンテキストで処理するため、中間者攻撃によって、ウェブブラウザ上で任意のスクリプトを実行される可能性があります。 詳しくは、 FalseCONNECT のウェブサイトをご参照ください。 FalseCONNECT のウェブサイト http://falseconnect.com/

Possible impacts 中間者攻撃 (man-in-the-middle attack) により、認証情報を取得される可能性があります。また、WebKit を使って作成されたアプリケーションの場合、任意のスクリプトが実行される可能性があります。
Solution

[アップデートする] JVNVU#90754453 の [ベンダ情報] や CERT/CC VU#905344 の [Vendor Information] 欄を参照し、開発者が提供する情報をもとに、アップデートを適用してください。 JVNVU#90754453 の [ベンダ情報] http://jvn.jp/vu/JVNVU90754453/ CERT/CC VU#905344 の [Vendor Information] 欄 https://www.kb.cert.org/vuls/id/905344#vendors [ワークアラウンドを実施する] 信頼できないネットワークに接続しない 公共 WiFi を含め、信頼できないネットワークに接続している場合、プロキシサーバ経由で通信するクライアントを使用しないようにしてください。 [プロキシ設定を無効にする] Proxy auto-configuration (PAC) や Web proxy auto-discovery (WPAD) の使用が不要である場合、それらの設定を無効にしてください。

Publication Date Aug. 15, 2016, midnight
Registration Date Aug. 17, 2016, 6:04 p.m.
Last Update Feb. 7, 2018, 5:14 p.m.
CVSS3.0 : 警告
Score 5.4
Vector CVSS:3.0/AV:A/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
CVSS2.0 : 警告
Score 4.3
Vector AV:A/AC:M/Au:N/C:P/I:P/A:N
Affected System
日本電気
ESMPRO/ServerAgent Ver.4.4.22-1以降 (Linux版)
ESMPRO/ServerAgent エクスプレス通報サービス 全バージョン (Windows版)
ESMPRO/ServerAgentService エクスプレス通報サービス 全バージョン (Windows版)
ESMPRO/ServerAgentService 全バージョン (Linux版)
Express5800 SG3600全シリーズ
SystemDirector Enterprise 
ベンダー情報
その他
Change Log
No Changed Details Date of change
0 [2016年08月17日]
  掲載
[2017年03月09日]
  影響を受けるシステム:ベンダ情報の追加に伴い内容を更新
  ベンダ情報:日本電気 (NV17-010) を追加
[2018年02月07日]
  影響を受けるシステム:ベンダ情報 (NV17-010) の更新に伴い内容を更新
Feb. 17, 2018, 10:37 a.m.