「Acronis True Image」に脆弱性修正するアップデート - 問題の更新機能経由でも
バックアップソフト「Acronis True Image」の更新機能に脆弱性が見つかった問題で、Acronisは「同2017」「同2016」向けにアップデートをリリースした。
同製品において、アップデートの確認や取得を行う際、暗号化通信を行わず、ダウンロードしたデータの検証がMD5ハッシュのみである脆弱性「CVE-2017-3219」が判明したもの。CERT/CCの報告を受けて、同社ではアップデートを用意、公開したという。
脆弱性に対処したアップデートは、同社のウェブサイトから、アクロニスアカウントを利用し、脆弱性の影響を受けずに入手することが可能となっている。
セキュリティ機関でも、更新機能は利用せず、アップデートをウェブサイトより入手することを脆弱性の緩和策として挙げているが、今回脆弱性が指摘された「更新機能」経由でも、同脆弱性を修正するためのアップデートが提供されている。
同社は、脆弱性について「複数の複雑な条件を同時に実行させることが必要になるため、脅威のリスクは低い」との見解を示しており、更新機能を利用する際は、不特定多数がアクセスする公共のインターネット接続ではなく、自宅や職場などで利用することを条件にアップデート手段としてアナウンスを行っている。
(Security NEXT - 2017/06/27 )
ツイート
関連リンク
PR
関連記事
Perl向け暗号ライブラリ「CryptX」に複数脆弱性
監視ソフト「IBM Tivoli Monitoring」にRCE脆弱性 - 早急に更新を
掲示板ツール「vBulletin」に深刻な脆弱性 - 実証コードや悪用も
ZohoのExchange監視ツールに深刻な脆弱性 - アップデートを
「Wazuh」や「Windows WEBDAV」の脆弱性悪用に注意
「Firefox」に脆弱性、アップデートを公開 - 「クリティカル」との評価も
「Adobe Commerce」に緊急対応必要な脆弱性 - 「Magento」も注意
Adobe、複数製品にアップデート - 250件以上の脆弱性を解消
Pythonの「tarfile」モジュールに脆弱性 - クリティカルも
「M365 Copilot」に情報漏洩の深刻な脆弱性 - すでに修正済み