2024年5月6日、管理者グループ セキュリティリヴァイアサン記事を公開し、ほとんどのアプリケーションVPNバイパスへの手法を詳細に説明しました(CVE-2024-3661) この手法を利用すると、多くのVPNクライアントをだましてサイドチャネルを介してトラフィックを送信させ、暗号化されたトンネルを通過させないことができます。 トラフィックはサイドチャネルを通じてカプセル化されずに流れ、攻撃者によってスヌーピングされる可能性があります。 詳細は、Catoブログをご覧ください。
セベリティ
CVSSスコア7.6(高)
影響
影響を受けるクライアントは次のとおりです:
Windows
macOS
iOS
Linux
現在のところ、CatoはCatoの顧客を対象にした悪意のある攻撃が行われたという情報はありません。
解決策
Windowsクライアントで、"固定ルートを削除する"機能を有効にするためにレジストリキーを使用します。 これにより、Catoによって管理されないすべての固定ルートが削除されるようにクライアントが構成されます。
この設定は、次回クライアントがCatoクラウドに接続したときに有効になります。 常時オンが有効になっている場合、ユーザーは常時オンをバイパスする必要があるかもしれません。 常時オンをバイパスする方法についての詳細は、保護されたインターネットアクセスの一時的なバイパスを参照してください。
レジストリキーを手動で、またはMDMを使用して構成できます。
Windowsレジストリを手動で構成するには:
レジストリ内のこの場所に移動します: HKEY_LOCAL_MACHINE\SOFTWARE\CatoNetworksVPN
このキーを定義します: DeleteStaticRoutes=1(DWORD)
WindowsレジストリをMDMで構成するには:
このコマンドを実行します: reg add "HKEY_LOCAL_MACHINE\SOFTWARE\CatoNetworksVPN" /v DeleteStaticRoutes /t REG_DWORD /d 1 /f
他の影響を受けたオペレーティングシステムに対する更新作業を進めており、利用可能になると発行される予定です。
追加の推奨事項
管理されたネットワークまたは公開または信頼できないネットワークが関係するシナリオにおけるセキュリティの向上に役立つこれらの追加推奨事項は、脆弱性を軽減するのに役立ちます:
ローカルネットワークでのDHCP攻撃の軽減: 管理者は、ネットワークに不正なDHCPサーバーを導入されないよう、DHCPスヌーピングなどの設定をネットワークスイッチで有効にすることができます。
セルラーホットスポットの使用: 公共のWi-Fiの代わりにセルラーネットワークを使用することで、モバイルデバイスによって管理されるため、リスクを軽減できます。
オプション121の無効化: 可能であればエンドポイントでそれを無効にし、一部のネットワーク接続が中断する可能性があることに留意してください。