「Magnitude Simba」のODBCドライバなどに脆弱性
「Amazon Redshift」「Amazon Athena」の利用者向けに提供されている「Magnitude Simba」の「ODBCドライバ」や「JDBCドライバ」に脆弱性が明らかとなった。
認証トークンの検証処理に問題があり、意図しないプログラムを起動するおそれがある脆弱性が明らかとなったもの。脆弱性の悪用にはローカルユーザーの権限が必要となるが、悪用されると任意のコードを実行されるおそれがある。
「Amazon Redshift」向けODBCドライバの脆弱性には「CVE-2022-29972」、JDBCドライバでは「CVE-2022-30240」、「Amazon Athena」向けのODBCドライバには「CVE-2022-29971」、JDBCドライバでは「CVE-2022-30239」が採番されている。
これら脆弱性の判明を受けてMagnitude Softwareは、「Magnitude Simba Amazon Redshift ODBC Driver 1.4.52」「同JDBC Driver 1.2.56」「Magnitude Simba Amazon Athena ODBC Driver 1.1.17」「同JDBC Driver 2.0.29」をリリースした。
今回の問題でマイクロソフトは、「Amazon Redshift」へ接続するサードパーティのドライバ固有の脆弱性としつつも、「Azure Data Factory」「Azure Synapse Pipeline」の統合ランタイムにおいて、「CVE-2022-29972」の影響により統合ランタイムのインフラ全体でリモートよりコードを実行されるおそれがあったことを明らかにした。脆弱性の重要度を4段階中もっとも高い「クリティカル(Critical)」とレーティングしている。
(Security NEXT - 2022/05/10 )
ツイート
関連リンク
PR
関連記事
分散ストレージ「RustFS」に認証回避の深刻な脆弱性
SUSE「Harvester」インストーラに脆弱性 - 初期PWでSSH接続可能
「net-snmp」のトラップ処理に深刻な脆弱性 - 細工パケットでクラッシュのおそれ
Node.js環境向けPDF生成ライブラリに脆弱性 - 情報漏洩のおそれ
WPホスティングサービス「ConoHa WING」用移行プラグインに脆弱性
「Apache StreamPipes」に権限昇格の脆弱性 - 修正版が公開
米当局、「MongoDB」脆弱性の悪用に注意喚起
「MongoDB」に脆弱性「MongoBleed」 - 「PoC」公開、早急に対応を
メール転送エージェント「Exim」に脆弱性 - 「クリティカル」評価も
「Apache NiFi」の「Asana」連携の一部処理にRCE脆弱性

