Trellixの研究者は本日、DEFCON 2023で、データセンターの電力管理プラットフォームに存在する複数の重大な脆弱性を公表する。
これらの脆弱性について、Trellix Advanced Research CenterのSam Quinn氏とJesse Chick氏は、ブログで「攻撃者が数分でデータセンター全体を停止させたり、データセンターの導入環境全体に徐々に感染を広げて重要なデータや情報を窃取したり、侵害したリソースを利用して世界規模の大規模攻撃を開始したりすることを可能にする恐れがある」と説明している発表に伴うブログで記した。
Trellixの研究者は、重要インフラを保護する米国の取り組みの一環として、複数のデータセンター向けソフトウェアプラットフォームとハードウェア技術を調査した。その結果、CyberPowerのData Center Infrastructure Management(DCIM)プラットフォームで4件、DataprobeのiBoot Power Distribution Unit(PDU)で5件の重大な脆弱性を発見した。
CyberPowerは、コンピューターやサーバー向けの電源保護・管理システムを提供している。CyberPowerのDCIMプラットフォームを使うと、ITチームはクラウド経由でデータセンター内のインフラを管理、設定、監視でき、「すべてのデバイスに関する情報と制御の単一の情報源として機能する」。
Quinn氏とChick氏によると、これらのプラットフォームは「オンプレミスのサーバー導入環境を管理する企業から、AWS、Google Cloud、Microsoft Azureなど大手クラウドプロバイダーのものを含む、より大規模なコロケーション型データセンターまで、幅広く利用されている」という。
Dataprobeの電力管理製品は、通常、小規模から中規模のデータセンターや、オンプレミスのサーバー導入環境を管理するSMBのネットワークを監視・制御するために使われる。「同社のiBoot PDUを使えば、管理者はシンプルで使いやすいWebブラウザーアプリケーションを介して、デバイスや機器への電力供給をリモートで管理できる」と研究者は指摘している。
研究者が発見した脆弱性を、CVE、CVSSスコア、各脆弱性の簡単な説明とともに以下に示す。
- CyberPower DCIM:
- CVE-2023-3264:ハードコードされた認証情報の使用(CVSS 6.7)
- CVE-2023-3265:エスケープ、メタ、または制御シーケンスの不適切な無害化(認証バイパス、CVSS 7.2)
- CVE-2023-3266:標準に対するセキュリティチェックの実装不備(認証バイパス、CVSS 7.5)
- CVE-2023-3267:OSコマンドインジェクション(認証済みRCE、CVSS 7.5)
- Dataprobe iBoot PDU:
- CVE-2023-3259:信頼できないデータのデシリアライゼーション(認証バイパス、CVSS 9.8)
- CVE-2023-3260:OSコマンドインジェクション(認証済みRCE、CVSS 7.2)
- CVE-2023-3261:バッファーオーバーフロー(DoS、CVSS 7.5)
- CVE-2023-3262:ハードコードされた認証情報の使用(CVSS 6.7)
- CVE-2023-3263:別名による認証バイパス(認証バイパス、CVSS 7.5)
研究者によると、これらの脆弱性によって脅威アクターは、データセンターの電力管理システムへの認証済みアクセスを取得できる可能性がある。「それだけでも壊滅的な被害を引き起こすために悪用される恐れがある。しかし、エクスプロイトはさらに進んで、データセンターのハードウェア上でリモートからコードを注入し、デバイスにバックドアを作成するとともに、接続されたデータセンターデバイスや企業システムのより広範なネットワークへの侵入口を作ることも可能にする」
想定される攻撃には、次のようなものがある。
電源オフ:「データセンターの電源を切るという単純な行為だけでも甚大な被害を引き起こす可能性がある」と研究者は述べている。脅威アクターは、スイッチを切り替えるだけでデータセンターを停止させられる。
大規模なマルウェア:これらのプラットフォームを利用してデータセンター機器にバックドアを作成すると、脅威アクターは「データセンター自体だけでなく、これらのサーバーにアクセスする企業ネットワークでも、大規模にシステムを侵害する足掛かりを得ることになる。このマルウェアは、前例のないランサムウェア、DDoS攻撃やワイパー攻撃、Mirai BotNet、WannaCry攻撃に悪用される可能性があり、SuxNetを完全に凌駕する規模になる」
デジタルスパイ活動:「世界中のデータセンターにインストールされたスパイウェアは、極めて大規模なサイバースパイ活動に悪用される可能性がある」と研究者は記している。
Black HatとDEFCONの脆弱性、そして新たな課題
Trellixが発見した脆弱性は、今週Black HatとDEFCONのカンファレンスで明らかにされた、数多くの脆弱性の一部にすぎない。
その中にはIntelチップのデータ漏えいの脆弱性や、Microsoft Defenderのサービス拒否の脆弱性を明らかにしたSafeBreachの研究者による発見も含まれていた。
また、Black Hatで行われた驚きの発表では、米国国防高等研究計画局(DARPA)が発表したのは、AIサイバーセキュリティツールの開発を目指す2年間のコンテストで、賞金総額は2,000万ドル近くに上る。
eSecurity Planet編集者Paul Shreadがこのレポートに寄稿した
関連記事:





