Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

OSSのシステム監視ツール「Pandora FMS」に深刻な脆弱性

システムやネットワークなどの稼働状況を監視できるソフトウェア「Pandora FMS」に深刻な脆弱性が明らかとなった。修正版がリリースされている。

仮想アプライアンスやDocker版に「OSコマンドインジェクション」をはじめ、アクセス制御の不備、任意のファイルがアップロード可能となる脆弱性、クロスサイトスクリプティング(XSS)など、複数の脆弱性が明らかとなったもの。脆弱性を悪用されるとリモートよりコードを実行されたり、権限の昇格が生じるおそれがある。

なかでも「CVE-2020-13854」は、米国立標準技術研究所(NIST)の脆弱性データベース「NVD」の共通脆弱性評価システム「CVSSv3.1」によるベーススコアが「9.8」、重要度が4段階中もっとも高い「クリティカル(Critical)」とレーティングされている。

同脆弱性は、「SSH」や「telnet」により接続するため、デフォルトでインストールされているプラグイン「Quick Shell」に存在。今回明らかとなった他脆弱性により事前にポートを開く必要があるが、root権限でコマンドを実行されるおそれがある。

(Security NEXT - 2020/06/16 ) このエントリーをはてなブックマークに追加

PR

関連記事

「Firefox」にセキュリティ更新 - Android版のみ影響する深刻な脆弱性も
「Samba」にサービス拒否や共有ファイルを削除される脆弱性
VPN製品「Pulse Connect Secure」にアップデート - ゼロデイ脆弱性など修正
「BIND 9」に3件の脆弱性 - RCEやDoS攻撃のおそれ
QNAPのバックアップソリューション「HBS 3」に深刻な脆弱性
Google、「Chrome 90.0.4430.93」をリリース - 9件のセキュリティ修正を実施
都の医療従事者向け「ワクチン接種予約システム」に複数不具合
Apple、「iOS 14.5」をリリース - 脆弱性50件を修正
「Drupal」にXSS脆弱性、早急にアップデート実施を
「Pulse Connect Secure」のゼロデイ攻撃に中国支援組織が関与か - FireEye指摘