Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

SSHのライブラリ「libssh」に認証回避の脆弱性 - 全利用環境でアップデートを

SSH(Secure Shell)を実装するためのライブラリとして提供されている「libssh」に脆弱性が含まれていることがわかった。アップデートが提供されている。

20181022_ls_001.jpg
開発チームによるアドバイザリ

「同0.6」以降にサーバ上において認証を回避されるおそれがある脆弱性「CVE-2018-10933」が含まれていることが判明したもの。

脆弱性を悪用されると、アカウント情報なしに認証が可能になるという。開発チームでは、同脆弱性を修正した「同0.8.4」および「同0.7.6」をリリースした。

脆弱性を報告したNCCグループのセキュリティコンサルタントであるPeter Winter-Smith氏は、同脆弱性について、クライアントとサーバでステートマシンを共有しており、クライアントの状態をアップデートするパケットによって、サーバの状態についてもアップデートできることに起因すると指摘。

ステートマシンに関する問題で、ほかにも悪用できる可能性があるとして、認証の回避される問題について直接影響を受けない場合も含め、すべての環境で「libssh」をアップデートすることを推奨している。

(Security NEXT - 2018/10/22 ) このエントリーをはてなブックマークに追加

PR

関連記事

「VMware Workstation」「同Fusion」に脆弱性 - 「クリティカル」も
Apple、「iOS 17.5」などスマートデバイス向けにアップデートを公開
サーバ管理ソフトウェア「Froxlor」にXSS脆弱性 - 乗っ取りのおそれ
「macOS」にセキュリティアップデート - 複数脆弱性を修正した。
米当局、「Chromium」の脆弱性悪用に警鐘 - 派生ブラウザでも注意を
前回から4日、「Chrome」に再度アップデート - 今回もゼロデイ脆弱性を修正
「Triton Inference Server」や「ChatRTX」の脆弱性を修正 - NVIDIA
WordPress向け学習管理プラグインにSQLインジェクションの脆弱性
ゼロデイ脆弱性を修正した「Microsoft Edge」のアップデートが公開
学生の就活支援アプリ「OfferBox」に一時脆弱性 - すでに解消済み