Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

ファイル送受信製品「FileZen」に脆弱性 - アップデートは準備中、緩和策の実施を

ソリトンシステムズが提供するファイル送受信アプライアンス「FileZen」に脆弱性が明らかとなった。アップデートは準備中で、緩和策の実施など対策が呼びかけられている。

「同5.0.2」「同4.2.7」および以前のバージョンに、システム管理者画面にログオンした状態よりOSコマンドの実行が可能となるコマンドインジェクションの脆弱性「CVE-2021-20655」が明らかとなったもの。共通脆弱性評価システム「CVSSv3」におけるベーススコアは「9.1」。

脆弱性を悪用するには、システム管理者のIDやパスワードが必要で、アップロードしたファイルの窃取や、端末を踏み台とする攻撃などが行われるおそれがある。また「同V4.2.2」までのバージョンではパスワードを窃取されるおそれもある。

今回、利用者に脆弱性を周知するため、同社はJPCERTコーディネーションセンターへ報告した。ファームウェアのアップデートについて準備を進めており、3月にリリースする予定。

またシステム管理者アカウントの認証情報が窃取されている可能性も踏まえて、脆弱性の緩和策を講じるよう注意を喚起した。初期管理者アカウントの無効化や、管理者アカウントのIDやパスワードの変更、APIやFileZen Relay Agent経由も含めたインターネット経由による管理者アカウントのログオンを制限するなど、対策を実施するよう利用者へ呼びかけている。

(Security NEXT - 2021/02/16 ) このエントリーをはてなブックマークに追加

PR

関連記事

「MS Edge」にアップデート - 「Chromium」のゼロデイ脆弱性に対処
「AEM」に100件超の脆弱性 - 「クリティカル」も複数
オンライン会議ソフト「Zoom Rooms」に脆弱性 - 最新版で修正済み
地理情報サーバ「GeoServer」の脆弱性悪用に注意喚起 - 米当局
「pgAdmin4」リストア処理にRCE脆弱性 - 2カ月連続で判明
地理空間データを活用する「GeoServer」の脆弱性攻撃に注意
Gitサーバ「Gogs」にゼロデイ脆弱性 - 広範囲の公開サーバに侵害痕跡
「React」脆弱性を狙う攻撃が急増、国内SOCで多数観測 - ラック
「Chrome」にゼロデイ脆弱性、詳細は調整中 - アップデートで修正
ワークフロー実行ツール「n8n」に脆弱性 - アップデートで修正