「SpamAssassin」に脆弱性 - 悪意ある設定ファイルでコード実行のおそれ
オープンソースのスパム対策プラットフォーム「Apache SpamAssassin」に、悪意ある設定ファイルよりシステムコマンドを実行されるおそれがある脆弱性が明らかとなった。セキュリティアップデートをリリースしている。
悪意あるルール設定ファイル(.cfファイル)を処理した際に、システムのコマンドが実行されるおそれがある脆弱性「CVE-2020-1946」が明らかとなったもの。エクスプロイトが注入されるさまざまなシナリオが想定されるという。
米国立標準技術研究所(NIST)の脆弱性データベース「NVD」では、共通脆弱性評価システム「CVSSv3.1」における同脆弱性のベーススコアを「9.8」とし、「クリティカル(Critical)」とレーティングしている。
同ソフトの開発チームでは、「同3.4.5」にて脆弱性を修正。アップデートを呼びかけるとともに、利用者に対して信頼できるアップデートチャンネルや、サードパーティの設定ファイルのみを使用するよう注意を呼びかけている。
(Security NEXT - 2021/03/30 )
ツイート
関連リンク
PR
関連記事
「Adobe Campaign Classic」に緊急更新 - 半月で3度目
Adobe、パッチチューズデーに複数製品の脆弱性を修正
「FortiOS」に複数脆弱性 - 修正版や仮想パッチを用意
会議参加者間でRCE攻撃が可能となる脆弱性 - Zoomが修正
SAP、月例セキュリティ更新を公開 - 「クリティカル」4件
「WordPress 7.0.4」が公開、RCE脆弱性に対処 - 特定条件下で影響
米当局、Metabase製BIツールやCisco製FWの脆弱性悪用に注意喚起
Cisco製ファイアウォールの「SSL VPN」にDoS脆弱性 - ゼロデイ攻撃も
MS月例セキュリティ更新が公開 - 400件超の脆弱性に対処
「SonicWall」の管理製品にRCEなど深刻な脆弱性 - 修正版を公開
