【CVE-2025-27090】sliverチームサーバーでSSRF脆弱性が発見、バージョン1.5.43で修正完了
スポンサーリンク
記事の要約
- sliverチームサーバーでSSRF脆弱性を確認
- バージョン1.5.43で修正完了、アップデート推奨
- サーバーのIPアドレス露出のリスクに対処
スポンサーリンク
セキュリティテストツールsliverに脆弱性
BishopFox社は2025年2月19日、セキュリティテストツールsliverのチームサーバーにおいて、サーバーサイドリクエストフォージェリ(SSRF)の脆弱性【CVE-2025-27090】を確認したことを発表した。この脆弱性は、リバースポートフォワーディング機能において、オペレーターの指示なくインプラントがチームサーバー上でリバーストンネルを開くことができる問題として特定された。[1]
脆弱性の影響範囲は、バージョン1.5.26から1.5.43未満のsliverチームサーバーに及んでおり、現時点で確認されている影響としては、サードパーティへのサーバーIPアドレスの露出が挙げられる。BishopFox社は対策としてバージョン1.5.43をリリースし、すべてのユーザーに対してアップグレードを推奨している。
この脆弱性に対するCVSS(共通脆弱性評価システム)のスコアは6.9(MEDIUM)と評価されており、攻撃者がネットワークを通じて攻撃可能で、特別な認証は不要とされている。現在のところ、この脆弱性に対する回避策は確認されておらず、早急なアップデートが求められる状況となっている。
sliverの脆弱性詳細
項目 | 詳細 |
---|---|
脆弱性ID | CVE-2025-27090 |
影響を受けるバージョン | 1.5.26から1.5.43未満 |
脆弱性の種類 | サーバーサイドリクエストフォージェリ(SSRF) |
CVSSスコア | 6.9(MEDIUM) |
修正バージョン | 1.5.43 |
スポンサーリンク
サーバーサイドリクエストフォージェリについて
サーバーサイドリクエストフォージェリ(SSRF)とは、攻撃者が脆弱性のあるWebアプリケーションを介してサーバーに不正なリクエストを送信させる攻撃手法のことを指す。主な特徴として以下のような点が挙げられる。
- 内部ネットワークへの不正アクセスが可能
- サーバー上の機密情報への到達が可能
- 内部システムへの攻撃の踏み台として悪用される可能性
sliverの事例では、チームサーバー上でリバースポートフォワーディング機能が不正に利用される可能性が確認された。この脆弱性により、攻撃者はサーバーのIPアドレスを露出させることが可能となり、これを起点とした追加の攻撃につながる可能性が指摘されている。
sliverの脆弱性に関する考察
sliverはセキュリティテストツールとして広く利用されているため、今回の脆弱性修正は重要な意味を持つ。特にリバースポートフォワーディング機能の認証機能が強化されたことで、不正なトンネル確立のリスクが軽減され、より安全なセキュリティテストの実施が可能となった。
今後は同様の脆弱性を防ぐため、認証機能の更なる強化やアクセス制御の厳格化が求められる。特にセキュリティテストツールという性質上、悪用された場合の影響が大きいため、定期的なセキュリティ監査や脆弱性診断の実施が重要となるだろう。
また、オープンソースプロジェクトとしての特性を活かし、コミュニティによる継続的なセキュリティレビューの強化も期待される。脆弱性情報の迅速な共有と修正プログラムの提供体制を整備することで、より強固なセキュリティ対策の実現が可能となるはずだ。
参考サイト
- ^ CVE. 「CVE: Common Vulnerabilities and Exposures」. https://www.cve.org/CVERecord?id=CVE-2025-27090, (参照 25-03-04).
※上記コンテンツはAIで確認しておりますが、間違い等ある場合はコメントよりご連絡いただけますと幸いです。
- Benner ModernaNetでSQL injection脆弱性が発見、バージョン1.1.1で対策可能に
- 【CVE-2025-1641】Benner ModernaNetにSQLインジェクションの脆弱性、医療データのセキュリティリスクに警鐘
- 【CVE-2025-1673】ZephyrのDNSバリデーション機能に深刻な脆弱性、境界外読み取りによるシステムクラッシュの危険性
- 【CVE-2025-1599】Best Church Management Software 1.0に深刻な脆弱性、リモート攻撃の危険性が浮上
- 【CVE-2025-1616】FiberHome AN5506-01A ONU GPONに重大な脆弱性、リモート攻撃の可能性が浮上
- 【CVE-2025-1586】code-projects Blood Bank System 1.0にクロスサイトスクリプティングの脆弱性、医療システムのセキュリティリスクが浮き彫りに
- 【CVE-2025-1588】PHPGurukul Online Nurse Hiring System 1.0にパストラバーサルの脆弱性、医療システムのセキュリティ対策が急務に
- 【CVE-2025-1577】code-projects Blood Bank System 1.0にXSS脆弱性、医療データセキュリティに警鐘
- 【CVE-2025-1578】PHPGurukul Online Shopping Portal 2.1にSQLインジェクションの脆弱性、エクスプロイトコード公開で緊急性高まる
- 【CVE-2025-1591】SourceCodester Employee Management System 1.0にクロスサイトスクリプティングの脆弱性、リモートからの攻撃が可能に
スポンサーリンク