NEC製セキュアプライアンスに複数脆弱性 - 3月の更新で修正済み
NECプラットフォームズが提供する中小企業向けセキュリティアプライアンス「Aterm SA3500G」に複数の脆弱性が含まれていることがわかった。脆弱性に対処したアップデートを3月にリリースしており、同バージョン以降へ更新するよう呼びかけている。
同製品のファームウェアに「OSコマンドインジェクション」の脆弱性「CVE-2020-5635」「CVE-2020-5636」や、ダウンロードファイルにおける検証不備の脆弱性「CVE-2020-5637」などが明らかとなったもの。
3件の脆弱性のうち、「CVE-2020-5635」については、共通脆弱性評価システム「CVSSv3」のベーススコアが「8.8」ともっとも高く、同製品へアクセスできる第三者によって、細工されたリクエストにより任意のコマンドを実行されるおそれがある。
他脆弱性は、悪用にあたって管理ページにログインする必要があり、CVSS値はいずれも「6.8」とレーティングされている。
「CVE-2020-5635」はラックの吉越舟氏、「CVE-2020-5636」「CVE-2020-5637」についてはラックの平井成海氏が3月に情報処理推進機構(IPA)へ報告したものでJPCERTコーディネーションセンターが調整を実施した。
同社は3月31日にリリースしたファームウェア「バージョン3.5.12」にてこれら脆弱性を修正しており、同バージョン以降を利用するよう呼びかけている。
(Security NEXT - 2020/12/11 )
ツイート
PR
関連記事
「Chrome」にセキュ更新、脆弱性74件を修正 - 一部で悪用も
米当局、Check Point製UTMやLiteLLMの脆弱性悪用に注意喚起
「VCF Operations」に複数のXSS脆弱性 - 修正版が公開
Check Pointのレガシー構成VPNにゼロデイ脆弱性 - 5月初旬より悪用
「TeamCity」などJetBrainsの4製品に22件の脆弱性
「Apache Fory」の「Java SDK」に脆弱性 - 修正版が公開
「SolarWinds Serv-U」にDoS脆弱性、悪用も - 米当局が注意喚起
脆弱性「Dirty Frag」が製品に与える影響を調査 - Fortinet
「Cisco Catalyst SD-WAN Manager」にゼロデイ脆弱性 - 悪用も確認
「Progress Kemp LoadMaster」にRCE脆弱性 - WAF回避のおそれも
