「Magnitude Simba」のODBCドライバなどに脆弱性
「Amazon Redshift」「Amazon Athena」の利用者向けに提供されている「Magnitude Simba」の「ODBCドライバ」や「JDBCドライバ」に脆弱性が明らかとなった。
認証トークンの検証処理に問題があり、意図しないプログラムを起動するおそれがある脆弱性が明らかとなったもの。脆弱性の悪用にはローカルユーザーの権限が必要となるが、悪用されると任意のコードを実行されるおそれがある。
「Amazon Redshift」向けODBCドライバの脆弱性には「CVE-2022-29972」、JDBCドライバでは「CVE-2022-30240」、「Amazon Athena」向けのODBCドライバには「CVE-2022-29971」、JDBCドライバでは「CVE-2022-30239」が採番されている。
これら脆弱性の判明を受けてMagnitude Softwareは、「Magnitude Simba Amazon Redshift ODBC Driver 1.4.52」「同JDBC Driver 1.2.56」「Magnitude Simba Amazon Athena ODBC Driver 1.1.17」「同JDBC Driver 2.0.29」をリリースした。
今回の問題でマイクロソフトは、「Amazon Redshift」へ接続するサードパーティのドライバ固有の脆弱性としつつも、「Azure Data Factory」「Azure Synapse Pipeline」の統合ランタイムにおいて、「CVE-2022-29972」の影響により統合ランタイムのインフラ全体でリモートよりコードを実行されるおそれがあったことを明らかにした。脆弱性の重要度を4段階中もっとも高い「クリティカル(Critical)」とレーティングしている。
(Security NEXT - 2022/05/10 )
ツイート
関連リンク
PR
関連記事
「Citrix Workspace app for Windows」に2件の脆弱性
Cisco、9月16日にセキュリティアドバイザリを公開予定
Check PointのVPN機能に深刻なRCE脆弱性 - ライブパッチや更新を提供
「Adobe Acrobat/Reader」にセキュリティ更新 - 脆弱性32件を解消
「FortiOS」や「NetScaler」など脆弱性4件の悪用を警告 - 米当局
米CISA、悪用脆弱性リストに4件を追加
「Ivanti Neurons for ITSM」に複数脆弱性 - 6件が「クリティカル」
MS、9月の月例セキュリティ更新で脆弱性973件に対応
「Adobe Campaign Classic」に緊急対応必要なRCE脆弱性
「Chrome 153」を公開、脆弱性230件を修正 - ゼロデイも

