Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

ImpervaのクラウドWAFにルール回避のおそれ - すでに修正済み

Impervaがクラウドで提供している「ウェブアプリケーションファイアウォール(WAF)」に、検知ルールを回避される深刻な脆弱性が含まれていたことがわかった。

「Imperva Cloud WAF」において、「Content-Encoding」を「gzip」としたHTTP POSTリクエストに対し、WAFルールが適用されずバイパスされる深刻な脆弱性「CVE-2021-45468」が含まれていたことが明らかになったもの。

米国立標準技術研究所(NIST)の脆弱性データベース「NVD」では、共通脆弱性評価システム「CVSSv3.1」のベーススコアが最高値「10」のところ、「9.8」とレーティングされている。

同脆弱性はBishop Foxが発見したもので、Impervaへ脆弱性を報告。2021年12月23日にパッチが適用されたという。

(Security NEXT - 2022/01/26 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

KDDIのISP向けメールシステム侵害 - 提供先6社に影響
「Drupal」コアに脆弱性 - 影響を受ける環境は限定的
Zyxel「GS1900」シリーズに脆弱性 - LAN経由でOSコマンド実行のおそれ
「Autodesk Fusion」に脆弱性 - 悪意あるページ閲覧でRCEのおそれ
ID管理基盤「OpenAM」にアップデート - 多数の脆弱性を修正
「WooCommerce」旧版にRCE脆弱性 - 実証コードも
「Node.js」に12件の脆弱性 - 修正版を公開
「FortiOS」の「SSL VPN」脆弱性に関するアドバイザリを更新
「Splunk Enterprise」にアップデート - 「クリティカル」脆弱性など解消
「Cisco ISE」にRCE脆弱性 - 端末の接続に影響するおそれも