ヘルプ
脆弱性に関するFAQ
Q1
脆弱性「JVN#42665874」の影響を受けるプランを教えてください [k206]
攻撃遮断くん サーバセキュリティタイプ ModSecurity遮断方式をご利用のお客様が影響を受けます。
※iptables, firewalld, Windows Firewallなど通常遮断方式をご利用の場合には該当しません。
Q2
脆弱性「JVN#42665874」への対応方法について教えてください [k207]
Q3
脆弱性「JVN#42665874」の詳細説明 [k208]
ModSecurity遮断方式では、firewall-drop.shにて10桁のルールid採番(”固定値1(1桁)””時(2桁)””分(2桁)””ミリ秒(3桁)””10マイクロ秒(2桁)”)を行います。
ルールid採番後、modsecurity.shにより、modsecurity.confに遮断命令を書き込み、その後ApacheやNginxの設定読み込み(リロード)を行います。
ApacheやNginxのmodsecurity.confを読み込む際に、採番したルールidが重複している場合は、リロードエラーとなり、遮断命令が追加されない事象が発生します。
ルールid採番後、modsecurity.shにより、modsecurity.confに遮断命令を書き込み、その後ApacheやNginxの設定読み込み(リロード)を行います。
ApacheやNginxのmodsecurity.confを読み込む際に、採番したルールidが重複している場合は、リロードエラーとなり、遮断命令が追加されない事象が発生します。
約10分後、重複したルールidを持つ遮断命令文が削除されるため、新たに検知された攻撃元IPアドレスが追加できない状況は約10分ほど発生します。
※すでに書き込まれている遮断命令は動作し続けますので、新規追加できないという事象となります。
※すでに書き込まれている遮断命令は動作し続けますので、新規追加できないという事象となります。
modsecurity.confに書き込まれる遮断命令の例、赤字:ルールid)
”04時45分 XX秒 022ミリ秒79マイクロ秒“に同時採番されたケースでは以下のような命令文が入り、ルールidが重複しているため、リロードエラーとなり、遮断命令が10分程度追加されません。
”04時45分 XX秒 022ミリ秒79マイクロ秒“に同時採番されたケースでは以下のような命令文が入り、ルールidが重複しているため、リロードエラーとなり、遮断命令が10分程度追加されません。
SecRule REQUEST_HEADERS:X-Forwarded-For “@Contains 1.1.1.1"log,drop,id:1044502279, msg:'deny by ossec-agent’”
SecRule REQUEST_HEADERS:X-Forwarded-For “@Contains 2.2.2.2" "log,drop,id:1044502279, msg:'deny by ossec-agent’”
SecRule REQUEST_HEADERS:X-Forwarded-For “@Contains 2.2.2.2" "log,drop,id:1044502279, msg:'deny by ossec-agent’”
本勢脆弱性は、多数の送信元IPアドレスから、短時間に大量の攻撃リクエストが発生した場合に発生する可能性があります。
また、ルールid採番に“秒“を含めていないため、各1分間において、ミリ秒(3桁)と10マイクロ秒(2桁)が重複した場合にも発生します。(毎秒毎に重複の可能性)
また、ルールid採番に“秒“を含めていないため、各1分間において、ミリ秒(3桁)と10マイクロ秒(2桁)が重複した場合にも発生します。(毎秒毎に重複の可能性)
Q4
脆弱性「JVN#42665874」に該当しているか確認方法を教えてください [k209]
Q5
脆弱性「JVN#42665874」の修正スクリプトをダウンロード方法 [k210]
こちらより修正済スクリプトが梱包されているファイルをダウンロードできます。
※取得したファイルにつきましては、ファイル名とハッシュ値を確認してください。
修正済スクリプトファイル名:mod_security_v2.tar
mod_security_v2.tarのsha256sumハッシュ値:8829e6a228e52c3712ea29b3234e9a88a06b67bf45aecdfe4c03c524d53ca237
mod_security_v2.tarのsha256sumハッシュ値:8829e6a228e52c3712ea29b3234e9a88a06b67bf45aecdfe4c03c524d53ca237