Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

SSHのライブラリ「libssh」に認証回避の脆弱性 - 全利用環境でアップデートを

SSH(Secure Shell)を実装するためのライブラリとして提供されている「libssh」に脆弱性が含まれていることがわかった。アップデートが提供されている。

20181022_ls_001.jpg
開発チームによるアドバイザリ

「同0.6」以降にサーバ上において認証を回避されるおそれがある脆弱性「CVE-2018-10933」が含まれていることが判明したもの。

脆弱性を悪用されると、アカウント情報なしに認証が可能になるという。開発チームでは、同脆弱性を修正した「同0.8.4」および「同0.7.6」をリリースした。

脆弱性を報告したNCCグループのセキュリティコンサルタントであるPeter Winter-Smith氏は、同脆弱性について、クライアントとサーバでステートマシンを共有しており、クライアントの状態をアップデートするパケットによって、サーバの状態についてもアップデートできることに起因すると指摘。

ステートマシンに関する問題で、ほかにも悪用できる可能性があるとして、認証の回避される問題について直接影響を受けない場合も含め、すべての環境で「libssh」をアップデートすることを推奨している。

(Security NEXT - 2018/10/22 ) このエントリーをはてなブックマークに追加

PR

関連記事

脆弱性1件を修正した「Microsoft Edge 103.0.1264.44」が公開に
Google、「Chrome 103」をリリース - 重要度「クリティカル」の脆弱性に対処
2022年における危険な脆弱性タイプのトップ25が明らかに
国家関与の攻撃グループ、早期より「VMware Horizon」「UAG」の「Log4Shell」を標的に
「Cisco ESA」などに深刻な脆弱性 - 認証バイパスのおそれ
「Comodo Antivirus」に脆弱性の指摘 - 研究者が公開
Mozilla、最新ブラウザ「Firefox 102」をリリース - 脆弱性19件を修正
HPE Crayスーパーコンピューターに深刻な脆弱性 - アップデートで修正
MS、「Microsoft Edge 103.0.1264.37」で独自修正した脆弱性を追加 - 評価の逆転現象も
独自の脆弱性修正含む「Microsoft Edge 103.0.1264.37」が公開