[CA8823] ESET Secure Authentication の RADIUS コンポーネントにおける認証バイパスの設定ミス

注意事項

このページはコンピュータによって翻訳されています。このページの「言語」の「英語」をクリックすると、原文が表示されます。ご不明な点がございましたら、お近くのサポートまでお問い合わせください。

ESETカスタマーアドバイザリー 2025-0007
2025年5月23日
深刻度:高

概要

顧客からの報告に基づく内部調査により、ESET Secure Authentication の RADIUS コンポーネントに設定ミスの可能性があることが判明しました。この欠陥は、プラットフォーム全体ではなく、ESET Secure Authentication の単一コンポーネントに存在し、不正な RADIUS クライアント設定を使用することによってのみ悪用可能であることに注意してください。この誤った設定により、攻撃者は、ESET Secure Authentication(クラウド版)において、適切な権限を持たずにユーザーアカウントを作成することができました。このため、管理者が2FA認証なしでアクセスすることを許可しているリソースに対して、認証バイパスの可能性があった。

ESETは2025年2月19日にこの問題の予防策をリリースしました。ESET Secure Authenticationの管理者は、以下の「解決策」のセクションに詳述されている緩和策を講じることを強く推奨する。

この誤設定は、ESET Secure Authentication On-Prem をデフォルトの認証設定で導入している場合、つまり該当する設定が選択されている場合には発生しません:

RADIUS クライアント(VPN など) ESET Secure Authentication On-Prem - RADIUS サーバ設定
RADIUS クライアントで実行される一要素認証(パスワード検証 クライアントがユーザ名とパスワードを検証
RADIUS クライアントで一要素認証(パスワード検証)を実行しない クライアントがユーザー名とパスワードを検証しない
簡略化された組み合わせ

詳細については、オンラインヘルプを参照してください。

詳細

以下の設定の組み合わせで、設定ミスが問題を引き起こしている可能性があります:

  • 一要素認証(パスワード認証)を行わないRADIUSクライアント(VPNなど)を使用している。
  • ESET Secure Authentication Web Console の設定で、RADIUS Server の設定を「Client validates username and password」または「Client validates username and password - use Access-Challenge」のいずれかに誤って設定した。
  • コンポーネント → 選択したコンポーネント → 非 2FA を許可: 有効
ESET Secure Authentication ユーザー

ESET Secure Authentication のクラウド版には、「クライアントがユーザー名とパスワードを検証しない」というクライアントタイプのオプションがないことに注意してください。

詳細については、オンラインヘルプを参照してください。

この設定ミスは、RADIUSの「自動登録」機能とともに、他のコンポーネントでこの機能が無効化されている場合でも、RADIUSサーバーが意図しないユーザーアカウント作成を許可してしまうことにつながりました。これは、第一要素認証(パスワード認証)が RADIUS クライアント上で実施されず(このような設定はクラウド版ではサポートされていないことに注意してください)、さらに RADIUS コンポーネントの設定で非 2FA ユーザーが許可されている場合、CWE-863 Incorrect Authorization 問題タイプにつながり、最終的に CAPEC-115 Authentication Bypass を引き起こしました。攻撃者はランダムなパスワードでログインを試み、2FA認証を必要としないESA RADIUSコンポーネントで保護されたRADIUSクライアントにアクセスできる可能性がある。

解決策

ESETは、2025年2月19日にESET Secure Authentication(クラウド)のバージョン4.12.1.0へのアップデートをリリースし、RADIUSコンポーネントの自動登録機能を無効にすることで、不正なRADIUSクライアント設定の場合でもセキュリティリスクを回避できるようにしました。アップグレードはESETによって一元管理されているため、このバージョンはすでにすべてのお客様に配布されています。

ESET Secure Authentication の管理者には、次のことを強く推奨します:

  1. 認証設定の監査を実施し、RADIUS クライアントに一要素認証(パスワード認証)を適用する。

  2. ESET Secure Authentication で作成されたアカウントを確認し、保護されたリソースにアクセスすべきでないアカウントを削除する。


影響を受ける製品

  • ESET Secure Authentication


フィードバックとサポート

この問題に関するフィードバックやご質問は、ESET Security Forumまたは local ESET Technical Support までお問い合わせください。


バージョンログ

  • バージョン 1.0(2025年5月23日):この文書の初期バージョン