ソケットの脆弱性スキャンの理解

Prev Next

Nessusのようなネットワーク脆弱性スキャナーは、セキュリティ脆弱性を示していると思われるCato Socketの調査結果を報告することがあります。 多くの場合、これらの調査結果は偽陽性であるか、Socket上で実際に利用できる問題を示していない一般的なベストプラクティスの推奨事項です。

この記事では、Cato Socketに報告された一般的なスキャン結果を説明し、Socketがサポートされたバージョンとデフォルトの保護で配備されている場合、これらの調査結果がなぜセキュリティリスクとならないのかを明確にします。

Socket上の開放されているTCPポート

脆弱性スキャナーは、開放されたポートを潜在的な脅威としてフラグ付けすることがよくあります。 Socketは意図的に次のTCPポートのみを公開します:

  • TCP 22 – SSHアクセス用

  • TCP 443 – ソケットWebUIへのHTTPSアクセス用

Socket上で開かれている追加のTCPポートはありません。

この動作は、Socketの安全な管理と操作のために設計されています。

ソケットWebUI

一部のスキャナーは、Socket WebUIに対するクロスサイトスクリプティング(XSS)問題を報告します。

  • これらの問題は、Socketバージョン18以降で解決されています

OpenSSH CVEの所見

脆弱性スキャナーは、バナー検出または一般的なバージョンマッチングに基づいて、OpenSSH関連のCVEを頻繁に報告します。

報告されたOpenSSHバージョンを確認します

OpenSSH関連の調査結果を評価する前に:

  • スキャナーによって報告されたOpenSSHバージョンを確認します

  • 使用中のSocketバージョンを確認します

ソケットバージョン19はOpenSSH 9.3p1を使用しています。 多くの場合、スキャナーは、古いOpenSSHバージョンに適用される脆弱性を指摘し、このリリースには関連しません。

CVE-2023-38408

このCVEはCato Socketには関係ありません

Socketは、この問題を悪用するために必要な脆弱なOpenSSH機能を使用していません

CVE-2002-20001

  • これらのCVEはSSHブルートフォース攻撃のベクトルを説明します

  • Socketには、内蔵のSSHブルートフォース攻撃の保護機能が含まれています

  • この保護機能は、これらのCVEや多くの類似した攻撃技術の悪用を防止します

スキャナーは、Socket バージョン 26.x を実行中のソケット用のこれらの CVE を識別する可能性があります。

CVE

影響

"説明"

CVE-2026-59998

適用外 - ソケット構成に無関係

GSSAPI認証が必要ですが、無効です。

CVE-2026-59999

適用外 - ソケット構成に無関係

SSHトンネリングが必要ですが、無効です。

CVE-2026-60000

適用外 - ソケット構成に無関係

GSSAPI認証が必要ですが、無効です。

CVE-2026-35387

適用外 - ソケット構成に無関係

SSHアルゴリズム制限設定が必要ですが、設定されていません。

CVE-2026-59997

適用外 - ソケット構成に無関係

内部SFTP実装に影響しますが、ソケットは使用していません。

CVE-2026-35414

適用外 - ソケット構成に無関係

CAまたはプリンシパルベースの認証が必要ですが、無効です。

CVE-2026-35385

適用外 - クライアント側のSSH挙動

SSHクライアント機能に適用され、ソケットSSHサーバーではありません。

CVE-2026-35386

適用外 - クライアント側のSSH挙動

SSHクライアント機能に適用され、ソケットSSHサーバーではありません。

CVE-2026-35388

適用外 - クライアント側のSSH挙動

SSHクライアント機能に適用され、ソケットSSHサーバーではありません。

CVE-2026-59995

適用外 - クライアント側のSSH挙動

SSHクライアント機能に適用され、ソケットSSHサーバーではありません。

CVE-2026-59996

適用外 - クライアント側のSSH挙動

SSHクライアント機能に適用され、ソケットSSHサーバーではありません。

CVE-2026-60002

適用外 - クライアント側のSSH挙動

SSHクライアント機能に適用され、ソケットSSHサーバーではありません。

CVE-2026-60001

影響が限定的 - SSHサービス拒否リスク

SSHサービス拒否シナリオに影響を与える可能性があります。 パスワードベースの認証が無効化されており、全体的なリスクを軽減します。

欠落HTTPセキュリティヘッダ

スキャナーは、欠落しているHTTPセキュリティヘッダを脆弱性として報告するかもしれません。

これらの調査結果は、一般的なセキュリティ推奨事項であり、Socketにおける脆弱性ではありません。

Strict-Transport-Security

  • Socket WebUIは内部管理インタフェースです

  • 公開FQDNを使用しません

  • Strict-Transport-Securityヘッダーはこの状況では適用されません

X-Content-Type-Options

  • このヘッダは、ファイルアップロード機能をサポートするWebアプリケーションに主に関連しています

  • Socket WebUIは、ファイルアップロード機能を含んでいません

  • その結果、この調査結果はセキュリティ問題を示していません

パスワード項目のオートコンプリートが有効

一部のスキャナーは、パスワード項目に対してautocomplete属性が有効になっていることを報告します。

  • この調査結果は、Socketにおける利用可能な脆弱性を示すものではありません。スキャナーは、存在しないautocomplete=off属性を探しています

TLS暗号

ソケットは、既知の脆弱性があるこれらのTLS暗号を広告します。

  • TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA

  • TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384

CBCに関連する懸念は、TLS 1.0/SSL 3.0およびそれ以前のバージョンに影響します。 ソケットはTLS 1.2を使用しており、これらの問題を軽減し、AES-GCMがサポートされ、推奨されています

記事のチェンジログ

日付

説明

2026年8月23日

Socket v26に関連するCVEsを特定を追加しました。