公開日:2015/07/14 最終更新日:2015/07/14

JVNVU#91626651
Kaseya VSA に複数の脆弱性

概要

Kaseya VSA (Virtual System Administrator) には、ディレクトリトラバーサルおよびオープンリダイレクトの脆弱性が存在します。

影響を受けるシステム

  • Kaseya VSA R9 およびそれ以前

詳細情報

ディレクトリトラバーサル (CWE-22) - CVE-2015-2862
Kaseya VSA はヘルプデスクのチケットシステムを用いた IT 管理プラットフォームです。Kaseya VSA には、ディレクトリトラバーサルの脆弱性が存在します。当該製品にログイン可能な攻撃者は、VSA サーバに対して細工された HTTP リクエストを送信することで、ディレクトリをさかのぼって任意のファイルをダウンロードすることが可能です。

オープンリダイレクト (CWE-601) - CVE-2015-2863
Kaseya VSA には、オープンリダイレクトの脆弱性が存在します。攻撃者は、ユーザを意図しない悪意あるコンテンツに誘導することが可能です。

想定される影響

当該製品にログイン可能なユーザに任意のファイルをダウンロードされる可能性があります。また遠隔の第三者によってユーザを任意のウェブサイトにリダイレクトされる可能性があります。

対策方法

パッチを適用する
開発者が提供する情報をもとに、対応するパッチを適用してください。
開発者は本脆弱性の対策版として、それぞれのバージョンに次のパッチをリリースしています。

  • R9.1: patch 9.1.0.4
  • R9.0: patch 9.0.0.14
  • R8.0: patch 8.0.0.18
  • V7.0: patch 7.0.0.29

参考情報

  1. CERT/CC Vulnerability Note VU#919604
    Kaseya Virtual System Administrator contains multiple vulnerabilities

JPCERT/CCからの補足情報

JPCERT/CCによる脆弱性分析結果

2015.07.14における脆弱性分析結果(CVSS Base Metrics)

CVSSとは

評価尺度 評価値 説明
攻撃元区分(AV) ローカル (L) 隣接 (A) ネットワーク (N) ネットワーク経由でリモートから攻撃可能
攻撃条件の複雑さ(AC) 高 (H) 中 (M) 低 (L) 攻撃成立に何らかの条件が必要
攻撃前の認証要否(Au) 複数 (M) 単一 (S) 不要 (N) 認証は不要
機密性への影響(C) なし (N) 部分的 (P) 全面的 (C) 情報は漏えいしない
完全性への影響(I) なし (N) 部分的 (P) 全面的 (C) 情報の正確さや完全さが部分的に損なわれる
可用性への影響(A) なし (N) 部分的 (P) 全面的 (C) システムの使用は阻害されない

Base Score:4.3

分析結果のコメント

この CVSS は CVE-2015-2862 を評価したものです。

謝辞

関連文書

JPCERT 緊急報告
JPCERT REPORT
CERT Advisory
CPNI Advisory
TRnotes
CVE CVE-2015-2862
CVE-2015-2863
JVN iPedia