ルータ向けLinuxディストロにRCE脆弱性 - 修正版は未提供
ルーターやファイアウォールなどの機能を提供するLinuxディストリビューション「ZeroShell」に、リモートよりコマンドの実行が可能となる深刻な脆弱性が明らかとなった。最新版も影響を受けるとされており、注意が必要だ。
CGI処理にコマンドインジェクションの脆弱性「CVE-2020-29390」が明らかとなったもの。ウェブインタフェースへアクセスできる攻撃者によって認証なしにコマンドを実行されるおそれがある。
米国立標準技術研究所(NIST)の脆弱性データベース「NVD」では、共通脆弱性評価システム「CVSSv3.1」のベーススコアが「9.8」、重要度が「クリティカル(Critical)」とレーティングされている。
脆弱性を発見した研究者は、過去の脆弱性について調査したところ、今回の脆弱性を発見したと説明。2019年8月4日にリリースされた最新版となる「同3.9.3」についても影響を受けると指摘している。
「Zeroshell」に関しては、7月ごろより既知の脆弱性「CVE-2019-12725」を狙った攻撃が増加。国内でも攻撃パケットが観測されている。
(Security NEXT - 2020/12/08 )
ツイート
PR
関連記事
「OpenStack Vitrage」に脆弱性 - API経由でコード実行の可能性
「Langflow」にプロンプトインジェクションによるRCE脆弱性
「Apache Ranger」にRCE脆弱性 - 開発者とCISAで評価に差
「VMware Aria Operations」の脆弱性など悪用に注意喚起 - 米当局
「Android」向けパッチで脆弱性116件に対応 - 一部で悪用の兆候
「Android」に月例パッチ、脆弱性107件に対応 - 2件ですでに悪用も
HPEのライセンス管理製品に認証回避の脆弱性 - 修正版が公開
NVIDIAのネットワークOSに複数の脆弱性 - アップデートが公開
AIエージェント「MS-Agent」にプロンプトインジェクションの脆弱性
ウェブフレームワーク「Qwik」に深刻な脆弱性 - 修正版が公開
