Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

サーバレス環境を提供する「Apache OpenWhisk」に脆弱性

サーバレス環境を提供する「Apache OpenWhisk」において、特定環境下でソースコードを上書きされ、実行されるおそれがある脆弱性が明らかとなった。

PureSecの研究者が2件の脆弱性「CVE-2018-11756」「CVE-2018-11757」について報告したもの。6月5日に「Apache OpenWhisk」の開発チームへ報告済みで、修正するコードが公開されている。

脆弱性を悪用することでリモートよりコンテナ内で実行する「action」のソースコードを上書きすることが可能で、同じコンテナ内で実行する環境に影響を及ぼし、情報漏洩や、異なるユーザーにおいて細工されたコードが実行される可能性があるという。

「Apache OpenWhisk」は、もともと「IBM Bluemix OpenWhisk」としてスタートしたオープンソースのプロジェクト。現在は、Apache管理下のプロジェクトとなっており、「IBM Cloud Functions」で採用されている。

(Security NEXT - 2018/07/25 ) このエントリーをはてなブックマークに追加

PR

関連記事

「WooCommerce」旧版にRCE脆弱性 - 実証コードも
「Node.js」に12件の脆弱性 - 修正版を公開
「FortiOS」の「SSL VPN」脆弱性に関するアドバイザリを更新
「Splunk Enterprise」にアップデート - 「クリティカル」脆弱性など解消
「Cisco ISE」にRCE脆弱性 - 端末の接続に影響するおそれも
ロードバランサ「HAProxy」に脆弱性 - 同期破壊のおそれ
「Webmin」に認証バイパスなど複数の脆弱性 - 最新版で修正
6月公表の「Splunk Enterprise」脆弱性、悪用を確認
FWやVPNの認証情報を攻撃者が大量保有 - 「FortiBleed」に要警戒
「nginx」に複数のクリティカル脆弱性 - 修正版が公開