「Dell EMC AppSync」に複数脆弱性 - アカウント乗っ取りのおそれも
アプリケーションにおけるデータをコピーし、管理するDell Technologies製のソフトウェア「Dell EMC AppSync」に複数の脆弱性が明らかとなった。アップデートが提供されている。
同社のアドバイザリによると、「GETリクエスト」により機密性の高いクエリ文字列を送信するため、セッションを乗っ取られるおそれがある脆弱性「CVE-2022-22551」が判明。
さらに認証試行の制限が甘く、ブルートフォース攻撃によってアカウントを乗っ取られるおそれがある脆弱性「CVE-2022-22553」、クリックジャッキングの脆弱性「CVE-2022-22552」のあわせて3件が明らかとなった。
共通脆弱性評価システム「CVSSv3.1」のベーススコアはそれぞれ「8.3」「8.1」「6.9」とレーティングされている。
「CVE-2022-22553」に関しては、米国立標準技術研究所(NIST)の脆弱性データベース「NVD」ではCVSS基本値を「9.8」としており、評価が異なる。「CVE-2022-22551」に関してもNVDによるスコアが「8.8」と高い。
また利用するサードパーティのコンポーネント「RESTEasy」「SimpleXML」に関する脆弱性をあわせて11件が明らかとなった。
同社では、1月19日にこれら脆弱性を修正した「同4.4.0.0」をリリース。利用者に対応を呼びかけている。
(Security NEXT - 2022/02/02 )
ツイート
関連リンク
PR
関連記事
3月初旬修正の「Cisco Secure FMC」脆弱性が攻撃対象に
「SharePoint」「Zimbra」の脆弱性悪用に注意 - 米当局が注意喚起
ウェブメール「Roundcube」に複数脆弱性 - アップデートを公開
「Node.js」のセキュリティ更新、3月24日に公開予定
Oracleのエッジクラウド向けツールキットに深刻な脆弱性
「jsPDF」に複数脆弱性 - PDF生成時にスクリプト埋め込みのおそれ
「ScreenConnect」に暗号鍵不正取得のおそれがある脆弱性
Apple、iOSやmacOS向けにセキュリティアップデートをリリース
「MS Edge」も2度にわたり更新 - ゼロデイ脆弱性を解消
「Wing FTP Server」の脆弱性悪用を確認 - 米当局が注意喚起
