特定のIKEパケットの受信によりIPsecインタフェースでの通信ができなくなる脆弱性

特定のIKEパケットの受信によりIPsecインタフェースでの通信ができなくなる脆弱性があります。これにより遠隔の第三者からサービス運用妨害(DoS)攻撃を受ける可能性があります。

報告日

2017/09/11

SEILシリーズへの影響

以下のバージョンにおいて影響を受けます。

機種 バージョン
SEIL BPV4 5.00 - 5.72
SEIL/x86 Fuji 3.20 - 5.72
SEIL/X1 4.60 - 5.72
SEIL/X2 4.60 - 5.72
SEIL/B1 4.60 - 5.72

SEILシリーズへの影響内容

次の条件にすべて一致する場合に影響を受けます。

コンフィグに下記のコマンドが設定されている場合は、上記の利用方法に該当します。

条件に該当するとき、次のいずれかのIKE(ISAKMP)パケットを受信すると、一部のIPsecインタフェースが通信不能になる場合があります。

時間経過によってIKE Phase2の再折衝が行われると復旧します。また、次のいずれかのコマンドでセッションをクリアすることで再折衝による復旧が期待できます。

※ フロートリンクはSMFv2モードで動作するときのみ(SACM利用時のみ)設定できます。このため、SMFモード(IIJ SMF sxサービス利用時)やルータモードで動作する場合は該当しません。

SEILシリーズにおける対応

本脆弱性を修正したファームウェアをリリースしました。

下記のバージョン以降への早急な変更を推奨します。

機種 バージョン
SEIL/x86 Fuji 5.73
SEIL/X1 5.73
SEIL/X2 5.73
SEIL/B1 5.73

設定による回避

なし

関連情報

  1. JVN#76692689 SEIL シリーズルータにおけるサービス運用妨害 (DoS) の脆弱性

© Internet Initiative Japan Inc.