Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「Magnitude Simba」のODBCドライバなどに脆弱性

「Amazon Redshift」「Amazon Athena」の利用者向けに提供されている「Magnitude Simba」の「ODBCドライバ」や「JDBCドライバ」に脆弱性が明らかとなった。

認証トークンの検証処理に問題があり、意図しないプログラムを起動するおそれがある脆弱性が明らかとなったもの。脆弱性の悪用にはローカルユーザーの権限が必要となるが、悪用されると任意のコードを実行されるおそれがある。

「Amazon Redshift」向けODBCドライバの脆弱性には「CVE-2022-29972」、JDBCドライバでは「CVE-2022-30240」、「Amazon Athena」向けのODBCドライバには「CVE-2022-29971」、JDBCドライバでは「CVE-2022-30239」が採番されている。

これら脆弱性の判明を受けてMagnitude Softwareは、「Magnitude Simba Amazon Redshift ODBC Driver 1.4.52」「同JDBC Driver 1.2.56」「Magnitude Simba Amazon Athena ODBC Driver 1.1.17」「同JDBC Driver 2.0.29」をリリースした。

今回の問題でマイクロソフトは、「Amazon Redshift」へ接続するサードパーティのドライバ固有の脆弱性としつつも、「Azure Data Factory」「Azure Synapse Pipeline」の統合ランタイムにおいて、「CVE-2022-29972」の影響により統合ランタイムのインフラ全体でリモートよりコードを実行されるおそれがあったことを明らかにした。脆弱性の重要度を4段階中もっとも高い「クリティカル(Critical)」とレーティングしている。

(Security NEXT - 2022/05/10 ) このエントリーをはてなブックマークに追加

PR

関連記事

日立製ディスクアレイシステム「Hitachi VSP」に平文PWをログ保存する脆弱性
JVNで6製品の使用中止を呼びかけ - 脆弱性見つかるも開発者と連絡不能
バッファローのNAS製品にMITM攻撃でコード実行のおそれ
米当局、脆弱性3件の悪用に注意喚起 - FortinetやIvantiの製品が標的に
「auひかり」向けのブロードバンドルータに複数の脆弱性
Apple、「iOS」「iPadOS」のセキュリティアップデートを公開
「Firefox 124.0.1」が公開、深刻な脆弱性2件を解消
ブラウザ「MS Edge」にアップデート - 9件の脆弱性を修正
Google、ブラウザ最新版「Chrome 123」をリリース - 複数脆弱性を修正
「GitHub Enterprise Server」に複数脆弱性 - アップデートが公開