「sudo」脆弱性、Cisco製品にも影響 - アップデートを順次公開
「sudo」に脆弱性が明らかとなった問題で、Cisco Systemsは、影響を受ける製品に対してアップデートの提供を開始している。製品によってはリリースが4月となる製品があるほか、一部製品は提供日が未定となっている。
「sudo」は、異なるユーザー権限でコマンドを実行するためのプログラム。ヒープバッファオーバーフローの脆弱性「CVE-2021-3156」が存在し、悪用されるとroot権限を奪われるおそれがある。
同脆弱性についてCiscoでは、同社スイッチのほか、ネットワーク管理製品、コミュニケーションデバイス、クラウドサービスなど、12製品が脆弱性を受けることを明らかにしている。2製品についてはアップデートをリリース済みだが、10製品は準備中としており、一部製品では4月となるほか、「Cisco Nexus 7000シリーズ」など2月16日時点で提供予定日が未定の製品もある。
また「Cisco Connected Mobile Experiences」「Cisco Policy Suite」「Cisco Prime Infrastructure」「Cisco Mobility Unified Reporting and Analytics System」「Cisco One Platform Kit (onePK) All-in-One Virtual Machine」「Cisco UCS Director」の6製品については影響を調査中としており、今後アドバイザリを更新していく予定。

脆弱性が含まれる製品とアップデートの提供状況。Fixバージョンが空欄となっている製品は提供日が未定となっている(表:Cisco Systems)
(Security NEXT - 2021/02/16 )
ツイート
関連リンク
PR
関連記事
「Array AG」狙う攻撃、関連する複数IPアドレスを公開 - IPA
Ruby向けSAML認証ライブラリに深刻な脆弱性 - 最新版へ更新を
「Array AG」にCVE未採番の脆弱性 - 8月に国内で悪用被害
米当局、「ArrayOS AG」脆弱性など2件を悪用リストに追加
Synology製NASに複数脆弱性 - 情報漏洩やDoSのおそれ
「Avast Antivirus」macOS版に脆弱性 - RCEやDoSのおそれ
「MS Edge」にアップデート - 脆弱性14件を解消
「Langflow」に未修正脆弱性、緩和策を - 報告者「修正が後回し」
深刻な「React」脆弱性、米当局が悪用に注意呼びかけ
解析ライブラリ「Apache Tika」に深刻なXXE脆弱性 - コア部分も更新を
