個人向けKDriveに盗聴のおそれ - 脆弱性を修正したアップデートが公開
キングソフトが提供するクラウド型ストレージサービス「KDrive」で利用するコンシューマー向けのクライアントソフトに脆弱性「CVE-2013-5999」が含まれていることがわかった。
脆弱性ポータルサイトのJVNによれば、「KDrive個人版 PCクライアントソフト」にSSLサーバ証明書の検証処理に不備が存在し、中間者攻撃により通信内容が盗聴されるおそれがあるという。
脆弱性の影響を受けるのは、「同1.21.0.1878」および以前のバージョンで、「KDrive for Business」は含まれない。同社では、脆弱性を修正した最新版を公開している。
今回の脆弱性は、ネットエージェントの山野泰章氏が情報処理推進機構(IPA)へ報告。JPCERTコーディネーションセンターが調整を実施した。
なお、「KDrive」は、無料版が2014年2月28日、有料版が同年8月29日にサービスを終了することが決定している。
(Security NEXT - 2013/11/22 )
ツイート
PR
関連記事
「Fleet」のWindows MDM登録に深刻な脆弱性 - 不正端末混入のおそれ
「NVIDIA Merlin Transformers4Rec」に脆弱性 - 権限昇格などのおそれ
ブラウザ「Chrome」のスクリプト処理に脆弱性 - 更新版を公開
ビデオ会議「Zoom」のオンプレミス製品に「クリティカル」脆弱性
WooCommerce向け2FAプラグインに脆弱性 - 認証回避のおそれ
キヤノン製スモールオフィス向け複合機に複数の深刻な脆弱性
「OpenStack」の認証ミドルウェアに脆弱性 - 権限昇格やなりすましのおそれ
「ConnectWise PSA」にXSSなど複数脆弱性 - 修正版が公開
コンテナ管理ツール「Arcane」にRCE脆弱性 - 最新版で問題機能を削除
「Apache bRPC」に深刻なRCE脆弱性 - アップデートやパッチ適用を
