Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

Cisco、セキュリティ製品向けに再度修正パッチ - あらたな攻撃手法が判明、対応不十分で

Cisco Systemsが提供する「Cisco Adaptive Security Appliance(ASA)」などに深刻な脆弱性が見つかり、アップデートが公開されていたが、対策が不十分であったとして、同社は再度修正プログラムを用意した。

問題の脆弱性は、ASAソフトウェアの「SSL VPN」に判明した「CVE-2018-0101」。細工したXMLパケットによりシステムの制御を奪われるおそれがある。リモートより悪用されるおそれがあり、脆弱性の重要度は「クリティカル(Critical)」。

「ASAシリーズ」をはじめ、バーチャルアプライアンス「ASAv」や「Firepowerシリーズ」のほか、「Catalyst」向けに提供されている「ASAサービスモジュール」なども影響を受ける。

同社は、同脆弱性の判明を受けてアップデートをリリースしていたが、その後の調査で今回の脆弱性に対する別の攻撃手法を確認。当初の対策が不十分であることが判明したという。同社ではあらたに修正プログラムを用意し、提供を開始している。

(Security NEXT - 2018/02/08 ) このエントリーをはてなブックマークに追加

PR

関連記事

「Splunk Enterprise」にアップデート - 「クリティカル」脆弱性など解消
「Arista EOS」ゼロデイ含む脆弱性3件を悪用リストに追加 - 米当局
「OpenSSL」にセキュリティアップデート - 脆弱性18件を修正
ビデオ会議ツール「Zoom」のモバイルクライアントなどに脆弱性
「Ivanti Sentry」に複数の深刻な脆弱性 - 修正版を公開
Adobe、「Adobe Acrobat Reader」に20件の脆弱性 - アップデートを公開
Adobeのマーケティング管理製品にRCE脆弱性 - 緊急対応を
SAP、月例アドバイザリを公開 - 「クリティカル」が4件
「Apache HTTPD」に複数脆弱性 - 「クリティカル」との評価も
MS、月例パッチを公開 - 200件以上の脆弱性に対応