Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

インフォサイエンスの複数ログ管理製品に脆弱性 - OSコマンド実行のおそれ

インフォサイエンスの複数ログ管理製品に「OSコマンドインジェクション」の脆弱性が含まれていることが明らかとなった。

「Logstorage 8.0.0」「ELC Analytics 3.0.0」や以前のバージョンにおいて「OSコマンドインジェクション」の脆弱性「CVE-2020-5626」が判明したもの。

これら製品においてログをFTP経由でアップロードする際、対象ファイル名の指定に不備があると、細工されたログをアップロードされた場合に任意のOSコマンドを実行されるおそれがある。共通脆弱性評価システム「CVSSv3.0」のベーススコアは「7.5」。

同脆弱性は、三井物産セキュアディレクションの塚本泰三氏が情報処理推進機構(IPA)へ報告したもので、JPCERTコーディネーションセンターが調整を実施。脆弱性を修正したアップデートが提供されているほか、緩和策がアナウンスされている。

(Security NEXT - 2021/01/28 ) このエントリーをはてなブックマークに追加

PR

関連記事

macOS向けアップデート - 複数脆弱性を修正
狙われる「Telerik UI for ASP.NET AJAX」の既知脆弱性
「BIND 9」にサービス拒否の脆弱性 - アップデートが公開
「Chrome」にセキュリティアップデート - 複数脆弱性を修正
WordPress向けショッピングカートプラグインに脆弱性 - 任意のファイルを閲覧されるおそれ
VMwareのログ管理ツールに複数の深刻なRCE脆弱性
米政府、「ManageEngine」の脆弱性に対する攻撃に注意喚起
「GitHub Enterprise Server 3.7.4」が公開 - Gitの脆弱性に対処
Apple、アップデート「iOS 16.3」などを公開 - 複数脆弱性を修正
「Drupal」のコアやモジュールに脆弱性 - 情報漏洩のおそれ