Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

VPN製品「Pulse Connect Secure」に複数脆弱性 - 悪用未確認、更新を強く推奨

Ivantiは、Pulse Secureブランドで展開するVPN製品「Pulse Connect Secure(PCS)」において複数の脆弱性を修正するセキュリティアップデートをリリースした。いずれも悪用は確認されていないという。

管理者によって、悪意あるファイルの書き込みが可能となる「CVE-2021-22937」や、コマンドインジェクションの脆弱性「CVE-2021-22935」など、あわせて6件の脆弱性が判明したもの。

共通脆弱性評価システム「CVSSv3.0」のベーススコアを見ると、6件において「CVE-2021-22937」「CVE-2021-22935」がもっとも高い値となっており、いずれも「9.1」とレーティングされている。

「クロスサイトスクリプティング(XSS)」の脆弱性「CVE-2021-22936」が「8.2」、「バッファオーバーフロー」の脆弱性「CVE-2021-22934」が「8.0」で続く。そのほか2件の脆弱性も含めて、いずれも「7.6」以上と評価されている。

同社では、アップデートとなる「同9.1R12」を8月2日にリリースし、これら脆弱性を修正した。

(Security NEXT - 2021/08/10 ) このエントリーをはてなブックマークに追加

PR

関連記事

米英豪、悪用多い脆弱性トップ30件を公表 - 早急に修正を
米政府、中国関与のサイバー攻撃者が悪用する脆弱性のリストを公開 - 国内製品も
「Pulse Connect Secure」に権限昇格の脆弱性
2021年に悪用多かった脆弱性トップ15 - 首位は「Log4Shell」、VPNも引き続き標的に
「Pulse Secure Connect」を侵害するマウルウェアレポート5件を公開 - 米政府
「Pulse Connect Secure」脆弱性で国内法人もアナウンス
VPN製品「Pulse Connect Secure」にゼロデイ攻撃 - アップデートは5月上旬
米政府、「Pulse Connect Secure」のゼロデイ脆弱性対応で緊急指令
米政府、サイバー攻撃など理由にロシアへ制裁 - SolarWinds侵害も正式に認定
凶暴性増すランサムウェアの裏側 - 今すぐ確認したい「意外な設定」