Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

エンドポイント管理製品「Quest KACE K1000」に複数脆弱性

Quest Softwareのエンドポイント管理アプライアンス「Quest KACE System Management Appliance(K1000)」に複数の脆弱性が含まれていることがわかった。

同製品には、コンソールへアクセスできるユーザーによってブラインドSQLインジェクション「CVE-2018-5404」が存在。

さらにチケット管理のページに管理者のセッションを奪取できる「クロスサイトスクリプティング(XSS)」の脆弱性「CVE-2018-5405」や、製品へアクセスできる第三者によって管理者アカウントを作成されたり、製品の設定を変更されるおそれがある認証不備の脆弱性「CVE-2018-5406」が含まれる。

脆弱性の判明を受け、セキュリティ機関では、脆弱性が修正されている「KACE SMA 9.1.317」にアップデートするよう呼びかけている。

(Security NEXT - 2019/06/03 ) このエントリーをはてなブックマークに追加

PR

関連記事

GitLab、重要度「High」3件含むセキュリティ更新をリリース
「Java SE」にアップデート - 脆弱性11件に対処
GNU Inetutilsの「telnetd」に認証回避の脆弱性 - rootログインのおそれ
「Apache Airflow」に情報漏洩の脆弱性 - アップデートで修正
「BIND 9」にサービス拒否の脆弱性 - 権威、リゾルバに影響
米当局、Ciscoのコミュニケーション製品の脆弱性悪用に注意喚起
「Cisco Unified Communications」に深刻なRCE脆弱性 - 攻撃試行も確認
Oracle、四半期パッチで脆弱性337件を修正 - CVSS 9以上が27件
Ciscoがゼロデイ脆弱性を修正、永続化機能の除去も - 侵害調査は別途必要
「Fleet」のWindows MDM登録に深刻な脆弱性 - 不正端末混入のおそれ