Javaのゼロデイ脆弱性に注意、「Poison Ivy」で利用される - NTTデータ先端技術が注意呼びかけ
「Java SE JDK 7 Update 6」および「同JRE 7」未修正の脆弱性「CVE-2012-4681」が見つかった問題で、NTTデータ先端技術はシステムに与える影響が多い脆弱性であるとして対策を呼びかけている。
同社によれば、今回明らかになった脆弱性は、細工したコードによりJavaのサンドボックス機能を制御するセキュリティマネージャクラスを無効化できるもので、セキュリティ機能が迂回され、任意のコードを実行される可能性があるという。
すでにサイバー攻撃に用いられるリモートアクセスツール「Poison Ivy」を使用した脆弱性に対する攻撃が発生しており、今回の脆弱性について検証を実施した同社は、システムに与える影響も大きいと危険性を指摘。
アップデートは提供されていないため、最新のセキュリティ対策ソフトを利用したり、不必要なウェブサイトへのアクセスを避ける、クライアントに余計な通信を許可しないといった緩和策や、業務上アクセスが必要なサイト以外は、一時的にブラウザのJavaプラグインを無効化するといった回避策の実施を呼びかけている。
(Security NEXT - 2012/08/30 )
ツイート
PR
関連記事
UIライブラリ「Swiper」に深刻な脆弱性 - 利用アプリは注意
「SandboxJS」に脆弱性 - 1月下旬以降「クリティカル」7件目
「SandboxJS」に新たなクリティカル脆弱性4件 - 修正実施
APIクライアント生成ツール「Orval」にRCE脆弱性 - 再発で2度の修正
「SandboxJS」にあらたなサンドボックス回避脆弱性 - 再度修正を実施
JavaScriptサンドボックスのnpmライブラリ「SandboxJS」に深刻な脆弱性
「Java SE」にアップデート - 脆弱性11件に対処
Oracle、四半期パッチで脆弱性337件を修正 - CVSS 9以上が27件
Node.js環境向けPDF生成ライブラリに脆弱性 - 情報漏洩のおそれ
「Apache NiFi」の「Asana」連携の一部処理にRCE脆弱性
