「Dell EMC AppSync」に複数脆弱性 - アカウント乗っ取りのおそれも
アプリケーションにおけるデータをコピーし、管理するDell Technologies製のソフトウェア「Dell EMC AppSync」に複数の脆弱性が明らかとなった。アップデートが提供されている。
同社のアドバイザリによると、「GETリクエスト」により機密性の高いクエリ文字列を送信するため、セッションを乗っ取られるおそれがある脆弱性「CVE-2022-22551」が判明。
さらに認証試行の制限が甘く、ブルートフォース攻撃によってアカウントを乗っ取られるおそれがある脆弱性「CVE-2022-22553」、クリックジャッキングの脆弱性「CVE-2022-22552」のあわせて3件が明らかとなった。
共通脆弱性評価システム「CVSSv3.1」のベーススコアはそれぞれ「8.3」「8.1」「6.9」とレーティングされている。
「CVE-2022-22553」に関しては、米国立標準技術研究所(NIST)の脆弱性データベース「NVD」ではCVSS基本値を「9.8」としており、評価が異なる。「CVE-2022-22551」に関してもNVDによるスコアが「8.8」と高い。
また利用するサードパーティのコンポーネント「RESTEasy」「SimpleXML」に関する脆弱性をあわせて11件が明らかとなった。
同社では、1月19日にこれら脆弱性を修正した「同4.4.0.0」をリリース。利用者に対応を呼びかけている。
(Security NEXT - 2022/02/02 )
ツイート
関連リンク
PR
関連記事
複数脆弱性を修正した「Firefox 150.0.2」をリリース - Mozilla
「Firefox」にアップデート - 「クリティカル」脆弱性を解消
暗号化通信ライブラリ「GnuTLS」に複数脆弱性 - アップデートで修正
「Argo CD」に深刻な脆弱性 - トークンやAPIキー漏洩のおそれ
「Ivanti EPMM」に複数脆弱性 - ゼロデイ攻撃も発生
「PyTorch Lightning」に不正コード - 認証情報窃取のおそれ
「Spring Cloud Config」にパストラバーサルなど複数脆弱性
「Apache HTTP Server」に複数脆弱性 - 更新を呼びかけ
「Chrome 148」が公開、脆弱性127件を修正 - 「クリティカル」も複数
Palo Alto Networks製「PAN-OS」に深刻な脆弱性 - すでに悪用も
