米Xangati製ソフトウェアに脆弱性 - 実証コードも公開
仮想化環境のパフォーマンス管理ソリューションを提供する米Xangatiのソフトウェアに複数の脆弱性が含まれていることがわかった。
「ディレクトリトラバーサル」の脆弱性「CVE-2014-0358」や「OSコマンドインジェクション」の脆弱性「CVE-2014-0359」が判明したもの。実証コードも公開されている。
脆弱性を悪用することで、認証がない状態でリモートよりシステムのファイルを読み込むことが可能。またリモートアクセス可能なユーザーによってシステムのコマンドが実行されるおそれがある。
CERT/CCによれば、今回見つかった脆弱性「XSR11」「XNR 7」へアップグレードすることで回避できるという。
(Security NEXT - 2014/04/16 )
ツイート
関連リンク
PR
関連記事
Oracleのエッジクラウド向けツールキットに深刻な脆弱性
「jsPDF」に複数脆弱性 - PDF生成時にスクリプト埋め込みのおそれ
「ScreenConnect」に暗号鍵不正取得のおそれがある脆弱性
Apple、iOSやmacOS向けにセキュリティアップデートをリリース
「MS Edge」も2度にわたり更新 - ゼロデイ脆弱性を解消
「Wing FTP Server」の脆弱性悪用を確認 - 米当局が注意喚起
GNU Inetutils「telnetd」にRCE脆弱性 - アップデートを準備
HPE Aruba製スイッチ向けOSに認証回避など複数の脆弱性
米当局、Chromeゼロデイ脆弱性に注意喚起 - Chromium派生ブラウザも注意
連日「Chrome」が緊急アップデート - 前回未修正のゼロデイ脆弱性に対処
