プラットフォーム
splunk
コンポーネント
sa-ldapsearch
修正版
3.1.1
CVE-2025-0367は、Splunk Supporting Add-on for Active Directory (SA-ldapsearch)におけるサービス拒否(DoS)の脆弱性です。この脆弱性は、特定の正規表現パターンが悪用されることで、ReDoS攻撃を引き起こし、システムが利用不能になる可能性があります。影響を受けるバージョンは3.1.0から3.1.1です。バージョン3.1.1へのアップデートにより、この脆弱性は修正されています。
この脆弱性は、攻撃者が悪意のあるLDAPクエリを送信することで、SA-ldapsearchプロセスを過負荷状態にし、システム全体または特定のSplunkインスタンスをダウンさせることが可能です。攻撃者は、正規表現の処理に過剰な時間を費やさせることで、リソースを枯渇させ、他のユーザーへのサービス提供を妨害できます。ReDoS攻撃は、比較的容易に実行可能であり、攻撃者はシステムを長時間停止させることが期待できます。この脆弱性の悪用により、機密情報へのアクセスが妨げられたり、ビジネスオペレーションが中断されたりする可能性があります。
CVE-2025-0367は、2025年1月30日に公開されました。現時点では、この脆弱性を悪用する公開されているPoCは確認されていませんが、ReDoS攻撃は比較的容易に実行可能であるため、将来的に悪用される可能性があります。CISA KEVカタログへの登録状況は不明です。この脆弱性は、Splunk環境のセキュリティを脅かす重要な問題であり、迅速な対応が必要です。
Organizations heavily reliant on Splunk for Active Directory monitoring are particularly at risk. Environments with complex Active Directory structures and frequent LDAP queries are more susceptible to DoS attacks. Security teams using the Splunk Supporting Add-on for Active Directory to automate security tasks or incident response are also at heightened risk, as a DoS condition could disrupt these critical functions.
• linux / server: Monitor system resource usage (CPU, memory) for unusual spikes, especially during LDAP query processing. Use top, htop, or similar tools to identify processes consuming excessive resources.
top• linux / server: Examine Splunk logs for errors related to LDAP queries or regular expression processing. Look for patterns indicative of excessive backtracking or resource exhaustion.
journalctl -u splunk | grep -i "regex" -i "ldap"• generic web: If the add-on exposes any web interfaces, monitor for unusual request patterns or error rates that might correlate with LDAP query processing.
disclosure
エクスプロイト状況
EPSS
0.19% (41% パーセンタイル)
CISA SSVC
CVSS ベクトル
最も効果的な対策は、Splunk Supporting Add-on for Active Directoryをバージョン3.1.1にアップデートすることです。アップデートが利用できない場合、LDAPクエリの入力を制限するWAF(Web Application Firewall)やプロキシサーバーのルールを実装することで、攻撃を軽減できます。また、正規表現の複雑さを制限する設定や、タイムアウトを設定することで、ReDoS攻撃の影響を最小限に抑えることができます。アップデート後、Splunkのログを監視し、異常なLDAPクエリのパターンがないか確認してください。
Actualice el Splunk Supporting Add-on for Active Directory a la versión 3.1.1 o superior. Esta versión corrige la vulnerabilidad ReDoS en la expresión regular. Puede descargar la versión más reciente desde el sitio web de Splunk o a través de la interfaz de administración de Splunk.
脆弱性分析と重要アラートをメールでお届けします。
CVE-2025-0367は、Splunk Supporting Add-on for Active Directory (SA-ldapsearch)のバージョン3.1.0~3.1.1における、正規表現の脆弱性によりReDoS攻撃が発生し、サービス拒否を引き起こす可能性があります。
Splunk Supporting Add-on for Active Directoryのバージョンが3.1.0または3.1.1を使用している場合、この脆弱性に影響を受けます。
Splunk Supporting Add-on for Active Directoryをバージョン3.1.1にアップデートすることで、この脆弱性を修正できます。
現時点では、この脆弱性を悪用する公開されているPoCは確認されていませんが、将来的に悪用される可能性があります。
Splunkの公式アドバイザリは、Splunkのセキュリティアドバイザリページで確認できます。