「Azure AD」に脆弱性 - 更新適用済みだが、利用者側で修正が必要となる場合も
「Azure AD」では、2021年10月31日以降、プライベート鍵データの読み取りをブロックする対処を実施済みだが、利用者側でアプリケーションキーの資格情報をローテーションする必要があるか評価するためのガイダンスを公開した。
「Azure Automation」「Azure Migrate」「Azure Site Recovery」についても、平文のプライベート鍵データが「Azure ADアプリケーションにアップロードされないよう10月半ばから11月初旬にかけて更新プログラムを適用済みだとしているが、以前より利用していた場合は影響を受けるおそれがあり、対策が必要となる場合もある。
「Azure Automation」では、更新以前の1年間に自己署名証明書を用いて作成された実行アカウントに影響。独自の証明書を利用している場合も影響を受ける可能性があると説明。「Azure Migrate」「Azure Site Recovery」についても同日以前に登録されたアプライアンスには注意が必要となる。
同社では、影響を受けるアプリケーションを特定、修正するためのガイダンスを案内しており、利用者に対応を求めている。
(Security NEXT - 2021/11/18 )
ツイート
PR
関連記事
「Google Chrome」に8件の脆弱性 - アップデートが公開
「MS Edge」にアップデート - 脆弱性22件を解消
「MS Edge」も2度にわたり更新 - ゼロデイ脆弱性を解消
「Harbor」に脆弱性、初期PW未変更で不正アクセスのおそれ
S3互換の「MinIO」に脆弱性 - OSS版は開発終了で未修正
「NetScaler ADC/Gateway」に深刻な脆弱性 - 最新版へ更新を
「Chrome」アップデート、クリティカル含む脆弱性26件を修正
「Oracle Fusion Middleware」に深刻なRCE脆弱性 - 早急に対応を
CiscoやAppleなど脆弱性6件を悪用リストに追加 - 米当局
3月初旬修正の「Cisco Secure FMC」脆弱性が攻撃対象に

