電力管理の脆弱性でデータセンターが停止する可能性:研究者

Trellixの研究者は本日、DEFCON 2023で、データセンターの電力管理プラットフォームに存在する複数の重大な脆弱性を公表する。これらの脆弱性について、Trellix Advanced Research CenterのSam Quinn氏とJesse Chick氏は、ブログで「攻撃者が数分でデータセンター全体を停止させたり、データセンターの導入環境全体に徐々に感染を広げて重要なデータや情報を窃取したり、侵害したリソースを利用して世界規模の大規模攻撃を開始したりすることを可能にする恐れがある」と説明している。[… ]

Aug 12, 2023
4 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

Trellixの研究者は本日、DEFCON 2023で、データセンターの電力管理プラットフォームに存在する複数の重大な脆弱性を公表する。

これらの脆弱性について、Trellix Advanced Research CenterのSam Quinn氏とJesse Chick氏は、ブログで「攻撃者が数分でデータセンター全体を停止させたり、データセンターの導入環境全体に徐々に感染を広げて重要なデータや情報を窃取したり、侵害したリソースを利用して世界規模の大規模攻撃を開始したりすることを可能にする恐れがある」と説明している発表に伴うブログで記した。

Trellixの研究者は、重要インフラを保護する米国の取り組みの一環として、複数のデータセンター向けソフトウェアプラットフォームとハードウェア技術を調査した。その結果、CyberPowerのData Center Infrastructure Management(DCIM)プラットフォームで4件、DataprobeのiBoot Power Distribution Unit(PDU)で5件の重大な脆弱性を発見した。

CyberPowerは、コンピューターやサーバー向けの電源保護・管理システムを提供している。CyberPowerのDCIMプラットフォームを使うと、ITチームはクラウド経由でデータセンター内のインフラを管理、設定、監視でき、「すべてのデバイスに関する情報と制御の単一の情報源として機能する」。

Quinn氏とChick氏によると、これらのプラットフォームは「オンプレミスのサーバー導入環境を管理する企業から、AWS、Google Cloud、Microsoft Azureなど大手クラウドプロバイダーのものを含む、より大規模なコロケーション型データセンターまで、幅広く利用されている」という。

Dataprobeの電力管理製品は、通常、小規模から中規模のデータセンターや、オンプレミスのサーバー導入環境を管理するSMBのネットワークを監視・制御するために使われる。「同社のiBoot PDUを使えば、管理者はシンプルで使いやすいWebブラウザーアプリケーションを介して、デバイスや機器への電力供給をリモートで管理できる」と研究者は指摘している。

研究者が発見した脆弱性を、CVE、CVSSスコア、各脆弱性の簡単な説明とともに以下に示す。

  • CyberPower DCIM:
  • CVE-2023-3264:ハードコードされた認証情報の使用(CVSS 6.7)
  • CVE-2023-3265:エスケープ、メタ、または制御シーケンスの不適切な無害化(認証バイパス、CVSS 7.2)
  • CVE-2023-3266:標準に対するセキュリティチェックの実装不備(認証バイパス、CVSS 7.5)
  • CVE-2023-3267:OSコマンドインジェクション(認証済みRCE、CVSS 7.5)
  • Dataprobe iBoot PDU:
  • CVE-2023-3259:信頼できないデータのデシリアライゼーション(認証バイパス、CVSS 9.8)
  • CVE-2023-3260:OSコマンドインジェクション(認証済みRCE、CVSS 7.2)
  • CVE-2023-3261:バッファーオーバーフロー(DoS、CVSS 7.5)
  • CVE-2023-3262:ハードコードされた認証情報の使用(CVSS 6.7)
  • CVE-2023-3263:別名による認証バイパス(認証バイパス、CVSS 7.5)

研究者によると、これらの脆弱性によって脅威アクターは、データセンターの電力管理システムへの認証済みアクセスを取得できる可能性がある。「それだけでも壊滅的な被害を引き起こすために悪用される恐れがある。しかし、エクスプロイトはさらに進んで、データセンターのハードウェア上でリモートからコードを注入し、デバイスにバックドアを作成するとともに、接続されたデータセンターデバイスや企業システムのより広範なネットワークへの侵入口を作ることも可能にする」

想定される攻撃には、次のようなものがある。

電源オフ:「データセンターの電源を切るという単純な行為だけでも甚大な被害を引き起こす可能性がある」と研究者は述べている。脅威アクターは、スイッチを切り替えるだけでデータセンターを停止させられる。

大規模なマルウェア:これらのプラットフォームを利用してデータセンター機器にバックドアを作成すると、脅威アクターは「データセンター自体だけでなく、これらのサーバーにアクセスする企業ネットワークでも、大規模にシステムを侵害する足掛かりを得ることになる。このマルウェアは、前例のないランサムウェア、DDoS攻撃やワイパー攻撃、Mirai BotNet、WannaCry攻撃に悪用される可能性があり、SuxNetを完全に凌駕する規模になる」

Advertisement

デジタルスパイ活動:「世界中のデータセンターにインストールされたスパイウェアは、極めて大規模なサイバースパイ活動に悪用される可能性がある」と研究者は記している。

関連記事:ネットワーク保護:ネットワークを安全に保つ方法

Black HatとDEFCONの脆弱性、そして新たな課題

Trellixが発見した脆弱性は、今週Black HatとDEFCONのカンファレンスで明らかにされた、数多くの脆弱性の一部にすぎない。

その中にはIntelチップのデータ漏えいの脆弱性や、Microsoft Defenderのサービス拒否の脆弱性を明らかにしたSafeBreachの研究者による発見も含まれていた。

また、Black Hatで行われた驚きの発表では、米国国防高等研究計画局(DARPA)が発表したのは、AIサイバーセキュリティツールの開発を目指す2年間のコンテストで、賞金総額は2,000万ドル近くに上る。

eSecurity Planet編集者Paul Shreadがこのレポートに寄稿した

関連記事:

Kathryn Timonera

Datamation and eWeek staff writer Kathryn Pearl Timonera has covered a wide range of industries in her career, including technology, cybersecurity, e-commerce, and programming. Kathryn now applies her talent for presenting information to technology and cybersecurity professionals.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。