| ライター翻訳版 - September 24, 2008 |
| 英語版 |
| Document ID: 107583 |
Advisory ID: cisco-sa-20080924-iosips
http://www.cisco.com/warp/public/707/cisco-sa-20080924-iosips.shtml
本翻訳は、原文の機械翻訳後に技術者が簡易レビューをしたものです。
日本語による情報は、英語による原文の非公式な翻訳 であり、英語原文との間で内容の齟齬がある場合には、英語原文が優先します。
Revision 1.0
For Public Release 2008 SEP 24 1600 UTC (GMT)
要約
Cisco IOS侵入防御システム(IPS)機能にはSERVICE.DNSエンジンを使用する一部のIPS シグニチャの処理に脆弱性が存在します。 この脆弱性によりルータがクラッシュもしくはハングし、サービス拒絶状態となる可能性があります
Ciscoはこの脆弱性に対処する無償のソフトアップデートをリリースしました。 この脆弱性のための回避策があります。
注: この脆弱性はCVE-2008-1447(キャッシュポイズニング攻撃)との関連はありません。 シスコシステムズは、その脆弱性については http://www.cisco.com/warp/public/707/cisco-sa-20080708-dns.shtml において Cisco Security Advisoryを公開しています。
このアドバイザリは以下に掲載されます: http://www.cisco.com/JP/support/public/ht/security/102/1021561/cisco-sa-20080924-iosips-j.shtml
注: 2008年9月24日の IOSアドバイザリバンドル公開には12の Security Advisory が含まれています。そのうちの11のアドバイザリはCiscoのInternetwork Operating System(IOS)ソフトウェアの脆弱性に対処し、1つのアドバイザリは Cisco Unified Communication Managerの脆弱性に対処します。各アドバイザリは、そのアドバイザリに記述された脆弱性を解決するリリースをリストします。 2008年9月24日に公開されたすべてのIOSソフトウェアアドバイザリに対応したリリースについては、次のソフトウェアテーブルを参照して下さい。
http://www.cisco.com/JP/support/public/ht/security/102/1021572/cisco-sa-20080924-bundle-j.shtml
個々の公開リンクは下記にリストされています:
- http://www.cisco.com/warp/public/707/cisco-sa-20080924-cucm.shtml (英語版)
- http://www.cisco.com/JP/support/public/ht/security/102/1021567/cisco-sa-20080924-ssl-j.shtml
- http://www.cisco.com/JP/support/public/ht/security/102/1021566/cisco-sa-20080924-sip-j.shtml
- http://www.cisco.com/JP/support/public/ht/security/102/1021569/cisco-sa-20080924-vpn-j.shtml
- http://www.cisco.com/JP/support/public/ht/security/102/1021563/cisco-sa-20080924-ipc-j.shtml
- http://www.cisco.com/JP/support/public/ht/security/102/1021565/cisco-sa-20080924-mfi-j.shtml
- http://www.cisco.com/JP/support/public/ht/security/102/1021568/cisco-sa-20080924-ubr-j.shtml
- http://www.cisco.com/JP/support/public/ht/security/102/1021585/cisco-sa-20080924-sccp-j.shtml
- http://www.cisco.com/JP/support/public/ht/security/102/1021590/cisco-sa-20080924-multicast-j.shtml
- http://www.cisco.com/JP/support/public/ht/security/102/1021562/cisco-sa-20080924-iosfw-j.shtml
- http://www.cisco.com/JP/support/public/ht/security/102/1021564/cisco-sa-20080924-l2tp-j.shtml
該当製品
脆弱性が存在する製品
組み込みシグニチャか外部シグニチャのどちらを使用しているかに関わらず、Cisco IOS IPS機能を設定しているCisco IOSデバイスには脆弱性が存在します。 バージョン4もしくはバージョン5どちらのシグニチャを使用している機器も本脆弱性の影響を受けます。
Cisco IOS IPS機能はデフォルトでは有効になっていません。 show ip ips interfacesコマンドを使用することで、以下の例のように Cisco IOS IPSが定義され、機器のいずれかのインターフェースに適用されているかどうかがわかります:
Router#show ip ips interfaces
Interface Configuration
Interface FastEthernet0/0
Inbound IPS rule is ios-ips-incoming
Outgoing IPS rule is not set
Interface FastEthernet0/1
Inbound IPS rule is not set
Outgoing IPS rule is ios-ips-outgoing
Router#
Cisco IOS IPS機能が設定されていない場合のshow ip ips interfacesコマンドの出力はその機器にインストールされ稼動しているCisco IOSリリースのバージョンによります。以下のようなの例や:
Router#show ip ips interfaces Router#
または次のような例があります:
Router#show ip ips interfaces Interface Configuration IPS is not configured on any interface Router#
下記の "ソフトウェアバージョン及び修正" セクションにリストされているバージョンより以前のCisco IOSはいずれも脆弱です。
Cisco製品で稼動しているCisco IOS ソフトウェアのバージョンを確認するには、機器にログインしてshow versionコマンドを実行し、システムバナーを表示させます。 Cisco IOSソフトウェアの場合、"Internetwork Operating System Software"または単純に"IOS"と表示されます。 その後ろ(場合により改行されています)にイメージ名が括弧の中に表示され、続いて"Version"とCisco IOSリリース名が表示されます。 他のCisco機器はshow versionコマンドを持たない場合や、異なる表示をする場合があります。
以下の例では、C2500-IS-Lというイメージ名のCisco IOS ソフトウェアリリース 12.3(26)が稼動しているCisco製品であることが確認できます:
Router#show version Cisco Internetwork Operating System Software IOS (tm) 2500 Software (C2500-IS-L), Version 12.3(26), RELEASE SOFTWARE (fc2) Technical Support: http://www.cisco.com/techsupport Copyright (c) 1986-2008 by cisco Systems, Inc. Compiled Mon 17-Mar-08 14:39 by dchih <output truncated> Router#
以下の例ではC1841-ADVENTERPRISEK9-Mというイメージ名のCisco IOSソフトウェアリリース 12.4(20)Tが稼動している製品であることが確認できます:
Router#show version Cisco IOS Software, 1841 Software (C1841-ADVENTERPRISEK9-M), Version 12.4(20)T, RELEASE SOFTWARE (fc3) Technical Support: http://www.cisco.com/techsupport Copyright (c) 1986-2008 by Cisco Systems, Inc. Compiled Thu 10-Jul-08 20:25 by prod_rel_team <output truncated> Router#
Cisco IOSリリース命名規則のその他の情報は以下のリンクの "White Paper: Cisco IOS Reference Guide" で確認できます: http://www.cisco.com/warp/public/620/1.html
脆弱性が存在しない製品
以下のCisco製品には脆弱性が存在しないことが確認されています:
-
Intrusion Detection System機能が稼動しているCisco IOSデバイス
-
Intrusion Detection System機能が稼動しているCisco ASA セキュリティアプライアンス
-
Intrusion Detection System機能が稼動しているCisco PIX 500 シリーズセキュリティアプライアンス
-
Cisco IPS 4200 センサー
-
ASA 5500 シリーズアダプティブセキュリティアプライアンス用Cisco AIP-SSM
-
Cisco Catalyst 6500 シリーズ用Intrusion Detection System (IDSM-2) サービスモジュール
-
Integrated Services Routers(ISR)用Cisco IPS Advanced Integration Module
これ以外のシスコ製品において本脆弱性の影響を受けるものは現在確認されていません。
詳細
Cisco IOS侵入防御システム(IPS)はインラインで効率的に広範なネットワーク攻撃を軽減するディープパケットインスペクション機能を提供します。 Cisco IOS統合脅威コントロールフレームワークのコンポーネントとして、Cisco IOS フレキシブルパケットマッチング機能により補完され、Cisco IOS IPSは悪意のあるトラフィックをリアルタイムに特定・分類し、ブロックするインテリジェンスをネットワークに提供します。 Cisco IOS IPS機能の追加情報はhttp://www.cisco.com/en/US/docs/ios/12_3t/12_3t8/feature/guide/gt_fwids.htmlで見つけることができます。
Cisco IOS IPS機能に先立って、Cisco IOSは同様の機能としてCisco IOS 侵入検知システム(IDS)を提供していました。 Cisco IOS IDS機能は本脆弱性の影響を受けません。 Cisco IOS IDS機能の追加情報はhttp://www.cisco.com/en/US/docs/ios/12_0t/12_0t5/feature/guide/ios_ids.htmlで見つけることができます。
特定のネットワークトラフィックによってSERVICE.DNSエンジンのIPSシグニチャが動作するとCisco IOS機器がクラッシュもしくはハングする可能性があります。 これによりサービス拒絶状態となり、ネットワークトラフィックが止まる可能性があります。 この脆弱性はCisco Bug ID CSCsq13348 (登録ユーザのみ)として文書化されています。
この脆弱性にはCommon Vulnerabilities and Exposures (CVE) ID CVE-2008-2739が割り当てられています。
脆弱性スコア詳細
シスコは Common Vulnerability Scoring System(CVSS)の Version 2.0に基づいた脆弱性のスコアリングを提供しています。
CVSSは、脆弱性、重要度を示唆するもので、優先度、緊急性を決定する手助けとなる標準ベースの評価法です。
シスコは基本評価 (Base Score) および現状評価スコア (Temporal Score) を提供いたします。 お客様はこれらを用いて環境評価スコア (Environmental Score) を算出し、個々のネットワークにおける脆弱性の影響度を導き出すことができます。
シスコは以下の URLにてCVSSに関するFAQを提供しています。
http://www.cisco.com/web/about/security/intelligence/cvss-qandas.html
またシスコは個々のネットワークにおける環境影響度を算出するツールを以下のURLにて提供しています。
http://intellishield.cisco.com/security/alertmanager/cvss
| CSCsq13348 (registered customers only) - Watchdog timeout with IPS configured Calculate the environmental score of CSCsq13348 | ||||||
|---|---|---|---|---|---|---|
| CVSS Base Score - 7.8 | ||||||
| Access Vector | Access Complexity | Authentication | Confidentiality Impact | Integrity Impact | Availability Impact | |
| Network | Low | None | None | None | Complete | |
| CVSS Temporal Score - 6.4 | ||||||
| Exploitability | Remediation Level | Report Confidence | ||||
| Functional | Official-Fix | Confirmed | ||||
影響
ソフトウエアバージョン及び修正
ソフトウェアのアップグレードを検討する際には、http://www.cisco.com/go/psirt およびそれ以降のアドバイザリも参照して、起こりうる障害と完全なアップグレード ソリューションを判断してください
いずれの場合も、アップグレードする機器に十分なメモリがあること、および現在のハードウェアとソフトウェアの構成が新しいリリースで引き続き適切にサポートされていることの確認を十分に行ってください。 情報が不明確な場合は、シスコ Technical Assistance Center(TAC) もしくは契約している保守会社にお問い合せください。
Cisco IOSソフトウェアテーブル(下記)の各行はCisco IOSのリリーストレインを示します。 あるリリーストレインが脆弱である場合、修正を含む最初のリリースは、表の "First Fixed Release" 列に示されます(入手可能予想日が示される場合もあります)。"Recommended Release" 列は、公開された全てのアドバイザリの修正を含むリリースを示します。 実行しているリリースが、そのトレインで "First Fixed Release" 以前のものである場合、機器が脆弱であることが知られています。 Ciscoはテーブルの "Recommended Releases" 列のリリース、またはそれ以降のリリースにアップグレードすることを推奨します。
|
Major Release |
Availability of Repaired Releases |
|
|---|---|---|
|
Affected 12.0-Based Releases |
First Fixed Release |
Recommended Release |
|
There are no affected 12.0 based releases |
||
|
Affected 12.1-Based Releases |
First Fixed Release |
Recommended Release |
|
There are no affected 12.1 based releases |
||
|
Affected 12.2-Based Releases |
First Fixed Release |
Recommended Release |
|
There are no affected 12.2 based releases |
||
|
Affected 12.3-Based Releases |
First Fixed Release |
Recommended Release |
|
Not Vulnerable |
||
|
Not Vulnerable |
||
|
Not Vulnerable |
||
|
Not Vulnerable |
||
|
Not Vulnerable |
||
|
Not Vulnerable |
||
|
Not Vulnerable |
||
|
Not Vulnerable |
||
|
Not Vulnerable |
||
|
Not Vulnerable |
||
|
Not Vulnerable |
||
|
Not Vulnerable |
||
|
Vulnerable; first fixed in 12.4 |
12.4(15)T7 12.4(18c) |
|
|
Not Vulnerable |
||
|
Not Vulnerable |
||
|
Not Vulnerable |
||
|
Not Vulnerable |
||
|
Not Vulnerable |
||
|
Not Vulnerable |
||
|
Not Vulnerable |
||
|
Not Vulnerable |
||
|
Not Vulnerable |
||
|
Not Vulnerable |
||
|
Not Vulnerable |
||
|
Not Vulnerable |
||
|
Vulnerable; first fixed in 12.4 |
12.4(15)T7 12.4(18c) |
|
|
Vulnerable; first fixed in 12.4 |
12.4(15)T7 12.4(18c) |
|
|
Vulnerable; first fixed in 12.4 |
12.4(15)T7 12.4(18c) |
|
|
Vulnerable; first fixed in 12.4 |
12.4(15)T7 12.4(18c) |
|
|
Not Vulnerable |
||
|
Not Vulnerable |
||
|
Vulnerable; first fixed in 12.4 |
12.4(15)T7 12.4(18c) |
|
|
Not Vulnerable |
||
|
Not Vulnerable |
||
|
Vulnerable; first fixed in 12.4 |
12.4(15)T7 12.4(18c) |
|
|
Vulnerable; first fixed in 12.4T |
12.4(15)T7 |
|
|
Not Vulnerable |
||
|
Releases prior to 12.3(8)YG7 are vulnerable, release 12.3(8)YG7 and later are not vulnerable; first fixed in 12.4T |
12.4(15)T7 |
|
|
Vulnerable; first fixed in 12.4T |
12.4(15)T7 |
|
|
Vulnerable; first fixed in 12.4T |
12.4(15)T7 |
|
|
Not Vulnerable |
||
|
Vulnerable; first fixed in 12.4T |
12.4(15)T7 |
|
|
12.3(14)YM13; Available on 30-SEP-08 |
12.3(14)YM13; Available on 30-SEP-08 |
|
|
Not Vulnerable |
||
|
Vulnerable; first fixed in 12.4T |
12.4(15)T7 |
|
|
Vulnerable; first fixed in 12.4T |
12.4(15)T7 |
|
|
Not Vulnerable |
||
|
Not Vulnerable |
||
|
Vulnerable; contact TAC |
||
|
Vulnerable; first fixed in 12.4T |
12.4(15)T7 |
|
|
Affected 12.4-Based Releases |
First Fixed Release |
Recommended Release |
|
12.4(18b) 12.4(19a) 12.4(21) |
12.4(18c) |
|
|
Not Vulnerable |
||
|
Not Vulnerable |
||
|
Not Vulnerable |
||
|
Not Vulnerable |
||
|
Not Vulnerable |
||
|
Not Vulnerable |
||
|
Not Vulnerable |
||
|
Not Vulnerable |
||
|
12.4(19)MR |
12.4(19)MR |
|
|
Not Vulnerable |
||
|
12.4(15)T6 12.4(20)T |
12.4(15)T7 |
|
|
Vulnerable; first fixed in 12.4T |
12.4(15)T7 |
|
|
Not Vulnerable |
||
|
Vulnerable; first fixed in 12.4T |
12.4(15)T7 |
|
|
12.4(4)XD11; Available on 26-SEP-08 |
12.4(4)XD11; Available on 26-SEP-08 |
|
|
Vulnerable; first fixed in 12.4T |
12.4(15)T7 |
|
|
Vulnerable; first fixed in 12.4T |
12.4(15)T7 |
|
|
Not Vulnerable |
||
|
Vulnerable; first fixed in 12.4T |
12.4(15)T7 |
|
|
Vulnerable; first fixed in 12.4T |
12.4(15)T7 |
|
|
Not Vulnerable |
||
|
Not Vulnerable |
||
|
Not Vulnerable |
||
|
Not Vulnerable |
||
|
Not Vulnerable |
||
|
Vulnerable; first fixed in 12.4T |
12.4(15)T7 |
|
|
Vulnerable; contact TAC |
||
|
12.4(11)XW9 |
12.4(11)XW9 |
|
|
12.4(15)XY4 |
12.4(15)XY4 |
|
|
12.4(15)XZ2 |
12.4(15)XZ2 |
|
|
12.4(20)YA1 |
12.4(20)YA1 |
|
回避策
回避策は機器に設定された全てのCisco IOS IPSポリシーにアクセスコントロールリスト(ACL)を追加し、UDP53番ポートとTCP53番ポート宛トラフィックがCisco IOS IPS機能でインスペクションされないようにすることです。 以下のACLが設定に追加される必要があります:
! deny inspection of traffic with a destination port of 53/udp access-list 177 deny udp any any eq 53 ! deny inspection of traffic with a destination port of 53/tcp access-list 177 deny tcp any any eq 53 ! allow all other traffic to be inspected access-list 177 permit ip any any
機器上の全てのCisco IOS IPSポリシーインスタンスが、上記のACLを参照するように修正される必要があります。 どんなCisco IOS IPSポリシーが機器上で設定されているか確認するには、以下の例のようにshow running-config | include ip ips nameコマンドを実行します:
Router#show running-config | include ip ips name ip ips name ios-ips-incoming ip ips name ios-ips-outgoing Router#
上記の例では、機器上で2つのCisco IOS IPSポリシーが設定されています。 以下の例では、それぞれのCisco IOS IPSポリシーにACLが追加されています:
Router#configure terminal Enter configuration commands, one per line. End with CNTL/Z. Router(config)#ip ips name ios-ips-incoming list 177 Router(config)#ip ips name ios-ips-outgoing list 177 Router(config)#end Router#
show ip ips interfacesコマンドを再度実行し、ACLが正しくそれぞれのCisco IOS IPSポリシーに関連付けられていることを確認します:
Router#show ip ips interfaces
Interface Configuration
Interface FastEthernet0/0
Inbound IPS rule is ios-ips-incoming
acl list 177
Outgoing IPS rule is not set
Interface FastEthernet0/1
Inbound IPS rule is not set
Outgoing IPS rule is ios-ips-outgoing
acl list 177
Router#
注: Cisco IOS IPS機能のSERVICE.DNSエンジンを使用する個々のシグニチャもしくは全てのシグニチャを無効もしくは削除することは推奨される回避策ではありません。 上記の回避策のみがこの脆弱性に対してCiscoが推奨するものです。
修正済みソフトウェアの入手
Ciscoはこれらの脆弱性対応用の無償ソフトウェアを提供しています。 ソフトウェアの導入を行う前に、機能のソフトウェアの互換性およびお客様のネットワーク環境に特有の問題に関して確認いただくか、あるいはお客様のメンテナンスプロバイダーにご相談ください。
お客様がインストールしたり、サポートを受けたりできるのは、ご購入いただいたフィーチャーセットに対してのみとなります。 そのようなソフトウェア アップグレードをインストール、ダウンロード、アクセスまたはその他の方法で使用した場合、お客様はhttp://www.cisco.com/en/US/products/prod_warranties_item09186a008088e31f.htmlにあるシスコのソフトウェア ライセンスの条項または http://www.cisco.com/public/sw-center/sw-usingswc.shtml にある Cisco.com のダウンロードに示されるその他の条項に従うことに同意したことになります。
ソフトウェアのアップグレードに関し、"psirt@cisco.com" もしくは "security-alert@cisco.com" にお問い合わせいただくことはご遠慮ください。
ご契約を有するお客様
サービス契約をされているお客様は、通常のアップデート チャネルからアップグレード ソフトウェアを入手してください。 ご契約を有するお客様は、通常の経路でそれを入手してください。ほとんどのお客様は、シスコのワールドワイドウェブサイト上の ソフトウェアセンターから入手することができます。http://www.cisco.com.
サードパーティのサポート会社をご利用のお客様
シスコ パートナー、正規販売代理店、サービス プロバイダーなど、サードパーティのサポート会社と以前に契約していたか、または現在契約しており、その会社からシスコ製品の提供または保守を受けている お客様は、該当するサポート会社に連絡し、本脆弱性に関する適切な処置について指示と支援を受けてください。
回避策の効果は、お客様の状況、使用製品、ネットワークトポロジー、トラフィックの性質や組織の目的に依存します。影響製品が多種多様であるため、回避策 を実際に展開する前に、対象とするネットワークで適用する回避策が最適であるか、お客様のサービスプロバイダーやサポート組織にご相談ください。
サービス契約をご利用でないお客様
シスコから直接購入したがシスコのサービス契約をご利用いただいていない場合、また、サードパーティ ベンダーから購入したが修正済みソフトウェアを購入先から入手できない場合は、シスコの Technical Assistance Center(TAC)に連絡してアップグレードを入手してください。 TAC の連絡先は次のとおりです。
- +1 800 553 2447(北米内からのフリー ダイヤル)
- +1 408 526 7209(北米以外からの有料通話)
- 電子メール: tac@cisco.com
無料アップグレードの対象であることをご証明いただくために、製品のシリアル番号を用意し、このお知らせのURLを知らせてください。 サポート契約をご利用でないお客様に対する無料アップグレードは、TAC 経由でご要求いただく必要があります。
さまざまな言語向けの各地の電話番号、説明、電子メール アドレスなどの、この他の TAC の連絡先情報については、http://www.cisco.com/warp/public/687/Directory/DirTAC.shtml を参照してください。
不正利用事例と公式発表
この通知のステータス: FINAL
情報配信
本アドバイザリーは、以下のシスコのワールドワイドウェブサイト上に掲載されます。
http://www.cisco.com/warp/public/707/cisco-sa-20080924-iosips.shtml
ワールドワイドのウェブ以外にも、次の電子メールおよび Usenet ニュースの受信者向けに、この通知のテキスト版がシスコ PSIRT PGP キーによるクリア署名つきで投稿されています。
- cust-security-announce@cisco.com
- first-bulletins@lists.first.org
- bugtraq@securityfocus.com
- vulnwatch@vulnwatch.org
- cisco@spot.colorado.edu
- cisco-nsp@puck.nether.net
- full-disclosure@lists.grok.org.uk
- comp.dcom.sys.cisco@newsgate.cisco.com
この通知に関する今後の最新情報は、いかなるものもシスコのワールドワイドウェブに掲載される予定です。しかしながら、前述のメーリングリストもしくは ニュースグループに 対し積極的に配信されるとは限りません。この問題に関心があるお客様は上記 URL にて最 新情報をご確認いただくことをお勧めいたします。 この問題について心配するユーザはあらゆるアップデートがあるように上のURLを確認するように勧められます。
更新履歴
シスコセキュリティ手順
Cisco製品におけるセキュリティの脆弱性の報告、セキュリティ事故に関する支援、およびCiscoからセキュリティ情報を入手するための登録方法について詳しく知るには、Ciscoワールドワイドウェブサイトの http://www.cisco.com/en/US/products/products_security_vulnerability_policy.htm にアクセスしてください。 このページにはCiscoのセキュリティ通知に関してメディアが問い合わせる際の指示が掲載されています。 全てのCiscoセキュリティアドバイザリは http://www.cisco.com/go/psirt で確認することができます。
