解説

Mirth Connectには、認証されたユーザーが悪用できる複数の脆弱性が判明しました。具体的には、Database Connector API経由のSQLインジェクション、およびXML処理機能(XSLTやXMLバッチ処理)を経由したXXEといった問題点です。これらの脆弱性は、攻撃者による機密情報漏洩やサービス停止の原因となる可能性があります。

そのため、ベンダー側はMirth Connect v4.7.2以降への速やかなアップデートを強く推奨しています。これは、メッセージングプラットフォームを利用している自社環境において、最優先で確認すべき事項です。

また、一般的なセキュリティ対策として、ネットワークの隔離やファイアウォールによる防御など、周辺システム全体のセキュリティ体制を見直す良い機会となります。

ポイント

  • Mirth Connectのv4.7.1以前には、SQLインジェクションおよびXXE脆弱性が存在することが判明しました。
  • これらの脆弱性は、機密情報漏洩やサービス停止を引き起こす可能性があり、深刻なリスクとなります。
  • ベンダーはv4.7.2以降への速やかなアップデートを推奨しており、一般的にメッセージングプラットフォームのセキュリティ強化が必要です。

情シスへの影響

Mirth Connectを利用している場合、使用バージョンが4.7.1以前であるかを確認し、直ちにv4.7.2またはそれ以降へアップデートする必要があります。

特に、以下の二つの経路からの脆弱性対応と設定確認が必要です。

  1. Database Connector API経由のSQLインジェクション:

  2. SQLクエリを実行できる権限を持つユーザーやコネクタが存在しないかを確認し、必要最低限の権限に絞り込む必要があります。

  3. XML処理機能(XSLT Transformer / XML batch processing)経由のXXE:

  4. 該当するXMLプロセス設定(バッチ処理のオン/オフ、XPathオプションの使用状況など)を確認し、適切なセキュリティオプションが適用されているか検証が必要です。

また、これに加えて、メッセージングシステムが他のビジネスネットワークとどのように接続されているかを見直し、可能であればネットワーク分離を徹底することが推奨されます。

影響範囲

影響を受ける製品: NextGen Healthcare Mirth Connect

影響バージョン: 4.7.1およびそれ以前のバージョン

影響範囲: Database Connector APIを利用する認証済みユーザー、XSLT Transformer Stepを利用するプロセス、XMLバッチ処理(XPathオプション使用時)を行う環境。利用しているシステムは「Mirth Connect」を管理するセグメント・サーバー。

重要度

★★★★★

対象者

  • ネットワーク管理者
  • セキュリティ担当者

優先度

今すぐ対応

優先度の理由

本件は認証済みユーザーが悪用可能な「既知の脆弱性」であり、SQLインジェクションやデータ漏洩、サービス停止という深刻な影響が懸念されるため。ベンダー側も具体的な修正バージョンを提示していることから、直ちにパッチ適用(アップデート)が必要です。

確認手順

  • 利用中のMirth Connectの正確なバージョンを確認する。
  • Database Connector APIに接続し、SQLクエリを実行できる認証済みユーザーやAPI設定が存在するか確認する。
  • XML処理機能(XSLT Transformer StepおよびXPathオプションを含むバッチ処理)の設定を行い、外部エンティティ参照が可能な状態になっていないか検証する。
  • ベンダーから提供される最新のパッチ/アップデート情報を取得し、適用計画を策定する。

推奨対応

  • 利用中のMirth Connectがv4.7.2以上であることを最優先で確認し、直ちに更新を実施してください。

根本的な対策として、メッセージングプラットフォームへのアクセス元について厳格な認証(例:LDAP連携による強力な認証)を行い、かつネットワーク分離を徹底することが必須です。また、コネクタが持つ権限は最小権限の原則に基づき再検討し、不要なSQL実行権限や外部リソースへのアクセス許可は廃止してください。