Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

ファイル送受信製品「FileZen」に脆弱性 - アップデートは準備中、緩和策の実施を

ソリトンシステムズが提供するファイル送受信アプライアンス「FileZen」に脆弱性が明らかとなった。アップデートは準備中で、緩和策の実施など対策が呼びかけられている。

「同5.0.2」「同4.2.7」および以前のバージョンに、システム管理者画面にログオンした状態よりOSコマンドの実行が可能となるコマンドインジェクションの脆弱性「CVE-2021-20655」が明らかとなったもの。共通脆弱性評価システム「CVSSv3」におけるベーススコアは「9.1」。

脆弱性を悪用するには、システム管理者のIDやパスワードが必要で、アップロードしたファイルの窃取や、端末を踏み台とする攻撃などが行われるおそれがある。また「同V4.2.2」までのバージョンではパスワードを窃取されるおそれもある。

今回、利用者に脆弱性を周知するため、同社はJPCERTコーディネーションセンターへ報告した。ファームウェアのアップデートについて準備を進めており、3月にリリースする予定。

またシステム管理者アカウントの認証情報が窃取されている可能性も踏まえて、脆弱性の緩和策を講じるよう注意を喚起した。初期管理者アカウントの無効化や、管理者アカウントのIDやパスワードの変更、APIやFileZen Relay Agent経由も含めたインターネット経由による管理者アカウントのログオンを制限するなど、対策を実施するよう利用者へ呼びかけている。

(Security NEXT - 2021/02/16 ) このエントリーをはてなブックマークに追加

PR

関連記事

「ウイルスバスター for Mac」に脆弱性 - 修正を自動配信
「Movable Type」ベースの「PowerCMS」にも深刻な脆弱性
「VMware vCenter Server」に2件の脆弱性 - アップデートが公開
QNAP Systemsの「Multimedia Console」に脆弱性
独自の修正含む「Microsoft Edge 96.0.1054.29」がリリース
脆弱性に対処した「PHP 7.4.26」「同7.3.33」が公開
「Drupal」にXSSの脆弱性、アップデートが公開 - 「同8」は最後の更新
米英豪、イランのAPT活動に注意喚起 - 「Fortinet」「Exchange」の脆弱性が標的
「Azure AD」に脆弱性 - 更新適用済みだが、利用者側で修正が必要となる場合も
MS、定例外で「Windows 10 Update Assistant」の脆弱性を修正